Dieses Handbuch dokumentiert die neue AWS Wickr-Verwaltungskonsole, die am 13. März 2025 veröffentlicht wurde. Die Dokumentation zur klassischen Version der AWS Wickr-Administrationskonsole finden Sie im Classic Administration Guide.
Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
VPC-Endpunktrichtlinien für AWS Wickr
Eine VPC-Endpunktrichtlinie ist eine IAM-Ressourcenrichtlinie, die Sie an einen VPC-Endpunkt anhängen, um zu steuern, auf welche Ressourcen und Aktionen über diesen Endpunkt zugegriffen werden kann. Sie können VPC-Endpunktrichtlinien an Wickr Messaging- und Wickr Admin-Endpoints anhängen.
Für Wickr Messaging-Endpunkte ermöglichen Ihnen VPC-Endpunktrichtlinien die Durchsetzung von Datenperimeterkontrollen. Sie können beispielsweise einschränken, welche Wickr-Netzwerke über einen VPC-Endpunkt erreichbar sind, sodass Benutzer keine Verbindung zu nicht autorisierten Netzwerken herstellen können. Für Wickr Admin-Endpoints unterstützen VPC-Endpunktrichtlinien dieselben Netzwerk- und Zustandskontrollen wie Messaging und ermöglichen es Ihnen zusätzlich, zu steuern, welche spezifischen administrativen Aktionen über den Endpunkt zulässig sind.
Anmerkung
VPC-Endpunktrichtlinien werden für Wickr Calling-Endpunkte nicht unterstützt. Wickr Calling ist jedoch darauf angewiesen, dass Wickr Messaging Verschlüsselungsschlüssel und andere Informationen zur Anrufeinrichtung austauscht. Wenn Ihre Wickr Messaging VPC-Endpunktrichtlinie den Zugriff auf ein Netzwerk blockiert, können Sie in diesem Netzwerk keine Anrufe über den Messaging-Endpunkt initiieren oder empfangen.
Weitere Informationen zu VPC-Endpunkten finden Sie im Handbuch unter Steuern des Zugriffs auf Dienste mithilfe von Endpunktrichtlinien. AWS PrivateLink
Überlegungen
-
VPC-Endpunktrichtlinien gelten für alle Benutzer und den Datenverkehr, der den Endpunkt passiert. Sie ersetzen keine anderen Zugriffskontrollen wie Wickr-Netzwerksicherheitseinstellungen oder IAM-Richtlinien.
-
Wenn Sie eine Richtlinie anhängen, die jeglichen Zugriff verweigert, können keine Benutzer über diesen VPC-Endpunkt auf Wickr zugreifen.
-
Es kann einige Minuten dauern, bis Richtlinienänderungen wirksam werden. Vermeiden Sie es, nach einer Änderung sofort erneut zu testen.
-
Für Wickr Messaging werden VPC-Endpunktrichtlinien anhand von Aktionen auf Datenebene bewertet, zu denen Messaging, Dateiübertragung und Anrufsignalisierung gehören. Pre-login Anfragen wie die Benutzerregistrierung werden ausgewertet, ohne dass sie einer bestimmten Netzwerkressource entsprechen.
-
Für Wickr Messaging wird nur die Platzhalteraktion (
wickr:*) unterstützt. Einzelne Messaging-Aktionen können nicht angegeben werden.
Topics
VPC-Endpunktrichtlinien für Wickr Messaging
Für Wickr Messaging-Endpunkte ermöglichen Ihnen VPC-Endpunktrichtlinien die Durchsetzung von Datenperimeterkontrollen. Sie können beispielsweise eine VPC-Endpunktrichtlinie anhängen, die nur den Zugriff auf die Wickr-Netzwerke Ihres Unternehmens zulässt.
Richtlinienelemente für Wickr Messaging
Die folgenden Elemente werden in VPC-Endpunktrichtlinien für Wickr Messaging unterstützt:
- Auftraggeber
-
Verwenden Sie das Platzhalter-Prinzipal ().
"*"Die Richtlinie gilt für den gesamten Datenverkehr, der den VPC-Endpunkt passiert, unabhängig von der Identität des Anrufers. - Action
-
Verwenden Sie die Platzhalteraktion.
wickr:*Einzelne Messaging-Aktionen werden in den VPC-Endpunktrichtlinien für Wickr Messaging nicht unterstützt. Die Platzhalteraktion wendet die Richtlinie auf alle Wickr Messaging-Aktionen auf der Datenebene an, einschließlich dem Senden von Nachrichten, dem Übertragen von Dateien und dem Initiieren von Anrufen. - Ressource
-
Geben Sie eine Wickr-Netzwerkressource mithilfe des folgenden ARN-Formats (Amazon Resource Name) an:
arn:aws:wickr:region:account-id:network/network-idUm Ihre Netzwerk-ID und Konto-ID zu finden, navigieren Sie zur Wickr-Konsole und sehen Sie sich Ihre Netzwerkdetails an. Sie können auch einen Platzhalter (
"*") verwenden, um alle Netzwerke abzugleichen. - Auswirkung
-
Verwenden Sie
AllowoderDeny, um den Zugriff auf die angegebenen Ressourcen zuzulassen oder einzuschränken. - Bedingung
-
Die folgenden Bedingungsschlüssel werden unterstützt:
-
aws:SourceVpc— Schränkt den Zugriff auf Anfragen ein, die von der angegebenen VPC stammen. -
aws:SourceVpce— Schränkt den Zugriff auf Anfragen ein, die über den angegebenen VPC-Endpunkt gestellt wurden. -
aws:VpceAccount— Schränkt den Zugriff auf Anfragen von VPC-Endpunkten ein, die dem angegebenen Konto gehören. AWS
-
Beispiel für VPC-Endpunktrichtlinien für Wickr Messaging
Im Folgenden finden Sie Beispiele für VPC-Endpunktrichtlinien für Wickr Messaging.
Beschränken Sie den Zugriff auf ein bestimmtes Wickr-Netzwerk
Die folgende VPC-Endpunktrichtlinie erlaubt nur den Zugriff auf das Wickr-Netzwerk mit der angegebenen Netzwerk-ID. Der gesamte Datenverkehr zu anderen Wickr-Netzwerken über diesen Endpunkt wird verweigert.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }
Beschränken Sie den Zugriff auf eine bestimmte VPC
Die folgende VPC-Endpunktrichtlinie erlaubt den Zugriff auf ein Wickr-Netzwerk nur, wenn die Anfrage von der angegebenen VPC stammt. Dies ist nützlich, wenn Sie mehrere VPC-Endpunkte konfiguriert haben und einschränken möchten, welche VPCs Ihr Wickr-Netzwerk erreichen können.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678", "Condition": { "StringEquals": { "aws:SourceVpc": "vpc-1a2b3c4d" } } } ] }
Beschränken Sie den Zugriff auf einen bestimmten VPC-Endpunkt
Die folgende VPC-Endpunktrichtlinie erlaubt den Zugriff auf ein Wickr-Netzwerk nur über den angegebenen VPC-Endpunkt. Dies ist nützlich, wenn Sie mehrere VPC-Endpunkte haben und einschränken möchten, welcher Endpunkt verwendet werden kann, um ein bestimmtes Wickr-Netzwerk zu erreichen.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678", "Condition": { "StringEquals": { "aws:SourceVpce": "vpce-0abcdef1234567890" } } } ] }
Verweigern Sie den Zugriff auf alle Wickr-Netzwerke mit Ausnahme eines bestimmten Netzwerks
Die folgende VPC-Endpunktrichtlinie verweigert den Zugriff auf alle Wickr-Netzwerke mit Ausnahme des angegebenen Netzwerks. Dies ist nützlich, wenn Sie sicherstellen möchten, dass nur das Wickr-Netzwerk Ihrer Organisation über den VPC-Endpunkt zugänglich ist und alle anderen Netzwerke blockiert sind. Im Gegensatz zur Richtlinie „Nur zulassen“ kann diese ausdrückliche Verweigerung nicht durch andere Richtlinienaussagen außer Kraft gesetzt werden.
{ "Statement": [ { "Principal": "*", "Effect": "Deny", "Action": "wickr:*", "Resource": "*", "Condition": { "StringNotEquals": { "aws:SourceVpce": "vpce-0abcdef1234567890" } } }, { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }
Die erste Anweisung verweigert alle Wickr-Aktionen, wenn die Anforderung nicht vom angegebenen VPC-Endpunkt kommt. Die zweite Anweisung ermöglicht den Zugriff auf das angegebene Wickr-Netzwerk. Zusammen stellen diese Anweisungen sicher, dass nur auf das angegebene Netzwerk zugegriffen werden kann, und zwar nur über den angegebenen VPC-Endpunkt.
Beschränken Sie den Zugriff mit mehreren Bedingungen
Die folgende VPC-Endpunktrichtlinie erlaubt den Zugriff auf ein Wickr-Netzwerk nur, wenn alle angegebenen Bedingungen erfüllt sind: Die Anfrage muss von einer bestimmten VPC über einen bestimmten VPC-Endpunkt und von einem VPC-Endpunkt stammen, der einem bestimmten Konto gehört. AWS
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678", "Condition": { "StringEquals": { "aws:SourceVpc": "vpc-1a2b3c4d", "aws:SourceVpce": "vpce-0abcdef1234567890", "aws:VpceAccount": "123456789012" } } } ] }
VPC-Endpunktrichtlinien für Wickr Admin
Für Wickr-Admin-Endpunkte unterstützen VPC-Endpunktrichtlinien dieselben Richtlinienelemente wie Wickr Messaging, einschließlich Netzwerkressourcenbeschränkungen und Bedingungsschlüssel (,,). aws:SourceVpc aws:SourceVpce aws:VpceAccount Darüber hinaus unterstützt Wickr Admin spezifische Steuerelemente auf Aktionsebene. Sie können die Wildcard-Aktion verwenden, wickr:* um alle Aktionen zuzulassen oder abzulehnen, oder Sie können einzelne Wickr-Admin-Aktionen angeben. Eine vollständige Liste der Wickr-Aktionen finden Sie unter Von AWS Wickr definierte Aktionen in der Service Authorization Reference.
Beispiel für VPC-Endpunktrichtlinien für Wickr Admin
Beschränken Sie den Zugriff auf ein bestimmtes Wickr-Netzwerk
Die folgende VPC-Endpunktrichtlinie erlaubt alle Wickr-Admin-Aktionen, jedoch nur für die angegebene Netzwerkressource.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }
Erlaube nur Lesezugriff auf ein bestimmtes Wickr-Netzwerk
Die folgende VPC-Endpunktrichtlinie erlaubt nur schreibgeschützte Wickr-Admin-Aktionen in einem bestimmten Netzwerk über den Endpunkt. Schreibvorgänge wie das Erstellen oder Löschen von Netzwerken sind nicht zulässig.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": [ "wickr:ListNetworks", "wickr:GetNetwork", "wickr:GetNetworkSettings", "wickr:ListUsers", "wickr:GetUser", "wickr:GetUsersCount" ], "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }
Standard-VPC-Endpunktrichtlinie
Wenn Sie keine benutzerdefinierte Richtlinie an einen VPC-Endpunkt anhängen, wird die Standard-Endpunktrichtlinie angewendet. Die Standardrichtlinie ermöglicht den vollen Zugriff auf Wickr über den Endpunkt.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "*", "Resource": "*" } ] }
Um den Zugriff einzuschränken, fügen Sie dem VPC-Endpunkt eine benutzerdefinierte Endpunktrichtlinie hinzu.
Erstellen Sie eine VPC-Endpunktrichtlinie für Wickr
Sie können eine VPC-Endpunktrichtlinie erstellen und anhängen, wenn Sie einen VPC-Endpunkt erstellen, oder Sie können eine Richtlinie an einen vorhandenen VPC-Endpunkt anhängen.
Hängen Sie mithilfe der Managementkonsole eine VPC-Endpunktrichtlinie an AWS
-
Öffnen Sie die Amazon-VPC-Konsole unter https://console.aws.amazon.com/vpc/
. -
Wählen Sie im linken Navigationsbereich die Option Endpoints (Endpunkte) aus.
-
Wählen Sie den Wickr VPC-Endpunkt (Wickr Messaging oder Wickr Admin).
-
Wählen Sie den Tab „Richtlinie“ und dann „Richtlinie bearbeiten“.
-
Wählen Sie Benutzerdefiniert und geben Sie Ihre Endpunktrichtlinie ein.
-
Wählen Sie Speichern.
Hängen Sie eine VPC-Endpunktrichtlinie an, indem Sie die AWS CLI
Verwenden Sie den modify-vpc-endpoint Befehl, um eine Richtlinie an einen vorhandenen VPC-Endpunkt anzuhängen.
aws ec2 modify-vpc-endpoint \ --vpc-endpoint-idvpce-0abcdef1234567890\ --policy-document file://policy.json
vpce-0abcdef1234567890Ersetzen Sie es durch die ID Ihres Wickr-VPC-Endpunkts und durch den Pfad zu Ihrer policy.json JSON-Datei mit der Endpunktrichtlinie.