

Dieses Handbuch dokumentiert die neue AWS Wickr-Verwaltungskonsole, die am 13. März 2025 veröffentlicht wurde. Die Dokumentation zur klassischen Version der AWS Wickr-Administrationskonsole finden Sie im [ Classic Administration Guide. ](https://docs.aws.amazon.com/wickr/latest/adminguide-classic/what-is-wickr.html)

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# VPC-Endpunktrichtlinien für AWS Wickr
<a name="vpce-policy"></a>

Eine VPC-Endpunktrichtlinie ist eine IAM-Ressourcenrichtlinie, die Sie an einen VPC-Endpunkt anhängen, um zu steuern, auf welche Ressourcen und Aktionen über diesen Endpunkt zugegriffen werden kann. Sie können VPC-Endpunktrichtlinien an Wickr Messaging- und Wickr Admin-Endpoints anhängen.

Für Wickr Messaging-Endpunkte ermöglichen Ihnen VPC-Endpunktrichtlinien die Durchsetzung von Datenperimeterkontrollen. Sie können beispielsweise einschränken, welche Wickr-Netzwerke über einen VPC-Endpunkt erreichbar sind, sodass Benutzer keine Verbindung zu nicht autorisierten Netzwerken herstellen können. Für Wickr Admin-Endpoints unterstützen VPC-Endpunktrichtlinien dieselben Netzwerk- und Zustandskontrollen wie Messaging und ermöglichen es Ihnen zusätzlich, zu steuern, welche spezifischen administrativen Aktionen über den Endpunkt zulässig sind.

**Anmerkung**  
VPC-Endpunktrichtlinien werden für Wickr Calling-Endpunkte nicht unterstützt. Wickr Calling ist jedoch darauf angewiesen, dass Wickr Messaging Verschlüsselungsschlüssel und andere Informationen zur Anrufeinrichtung austauscht. Wenn Ihre Wickr Messaging VPC-Endpunktrichtlinie den Zugriff auf ein Netzwerk blockiert, können Sie in diesem Netzwerk keine Anrufe über den Messaging-Endpunkt initiieren oder empfangen.

Weitere Informationen zu VPC-Endpunkten finden Sie im Handbuch unter [ Steuern des Zugriffs auf Dienste mithilfe von Endpunktrichtlinien](https://docs.aws.amazon.com/vpc/latest/privatelink/vpc-endpoints-access.html). *AWS PrivateLink *

## Überlegungen
<a name="vpce-policy-considerations"></a>
+ VPC-Endpunktrichtlinien gelten für alle Benutzer und den Datenverkehr, der den Endpunkt passiert. Sie ersetzen keine anderen Zugriffskontrollen wie Wickr-Netzwerksicherheitseinstellungen oder IAM-Richtlinien.
+ Wenn Sie eine Richtlinie anhängen, die jeglichen Zugriff verweigert, können keine Benutzer über diesen VPC-Endpunkt auf Wickr zugreifen.
+ Es kann einige Minuten dauern, bis Richtlinienänderungen wirksam werden. Vermeiden Sie es, nach einer Änderung sofort erneut zu testen.
+ Für Wickr Messaging werden VPC-Endpunktrichtlinien anhand von Aktionen auf Datenebene bewertet, zu denen Messaging, Dateiübertragung und Anrufsignalisierung gehören. Pre-login Anfragen wie die Benutzerregistrierung werden ausgewertet, ohne dass sie einer bestimmten Netzwerkressource entsprechen.
+ Für Wickr Messaging wird nur die Platzhalteraktion (`wickr:*`) unterstützt. Einzelne Messaging-Aktionen können nicht angegeben werden.

**Topics**
+ [Überlegungen](#vpce-policy-considerations)
+ [VPC-Endpunktrichtlinien für Wickr Messaging](#vpce-policy-messaging)
+ [VPC-Endpunktrichtlinien für Wickr Admin](#vpce-policy-admin)
+ [Standard-VPC-Endpunktrichtlinie](#vpce-policy-default)
+ [Erstellen Sie eine VPC-Endpunktrichtlinie für Wickr](#vpce-policy-attach)

## VPC-Endpunktrichtlinien für Wickr Messaging
<a name="vpce-policy-messaging"></a>

Für Wickr Messaging-Endpunkte ermöglichen Ihnen VPC-Endpunktrichtlinien die Durchsetzung von Datenperimeterkontrollen. Sie können beispielsweise eine VPC-Endpunktrichtlinie anhängen, die nur den Zugriff auf die Wickr-Netzwerke Ihres Unternehmens zulässt.

### Richtlinienelemente für Wickr Messaging
<a name="vpce-policy-messaging-elements"></a>

Die folgenden Elemente werden in VPC-Endpunktrichtlinien für Wickr Messaging unterstützt:

Auftraggeber  
Verwenden Sie das Platzhalter-Prinzipal (). `"*"` Die Richtlinie gilt für den gesamten Datenverkehr, der den VPC-Endpunkt passiert, unabhängig von der Identität des Anrufers.

Action  
Verwenden Sie die Platzhalteraktion. `wickr:*` Einzelne Messaging-Aktionen werden in den VPC-Endpunktrichtlinien für Wickr Messaging nicht unterstützt. Die Platzhalteraktion wendet die Richtlinie auf alle Wickr Messaging-Aktionen auf der Datenebene an, einschließlich dem Senden von Nachrichten, dem Übertragen von Dateien und dem Initiieren von Anrufen.

Ressource  
Geben Sie eine Wickr-Netzwerkressource mithilfe des folgenden ARN-Formats (Amazon Resource Name) an:  

```
arn:aws:wickr:{{region}}:{{account-id}}:network/{{network-id}}
```
Um Ihre Netzwerk-ID und Konto-ID zu finden, navigieren Sie zur Wickr-Konsole und sehen Sie sich Ihre Netzwerkdetails an. Sie können auch einen Platzhalter (`"*"`) verwenden, um alle Netzwerke abzugleichen.

Auswirkung  
Verwenden Sie `Allow` oder`Deny`, um den Zugriff auf die angegebenen Ressourcen zuzulassen oder einzuschränken.

Bedingung  
Die folgenden Bedingungsschlüssel werden unterstützt:  
+ `aws:SourceVpc`— Schränkt den Zugriff auf Anfragen ein, die von der angegebenen VPC stammen.
+ `aws:SourceVpce`— Schränkt den Zugriff auf Anfragen ein, die über den angegebenen VPC-Endpunkt gestellt wurden.
+ `aws:VpceAccount`— Schränkt den Zugriff auf Anfragen von VPC-Endpunkten ein, die dem angegebenen Konto gehören. AWS 

### Beispiel für VPC-Endpunktrichtlinien für Wickr Messaging
<a name="vpce-policy-messaging-examples"></a>

Im Folgenden finden Sie Beispiele für VPC-Endpunktrichtlinien für Wickr Messaging.

#### Beschränken Sie den Zugriff auf ein bestimmtes Wickr-Netzwerk
<a name="vpce-policy-restrict-network"></a>

Die folgende VPC-Endpunktrichtlinie erlaubt nur den Zugriff auf das Wickr-Netzwerk mit der angegebenen Netzwerk-ID. Der gesamte Datenverkehr zu anderen Wickr-Netzwerken über diesen Endpunkt wird verweigert.

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "wickr:*",
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}"
        }
    ]
}
```

#### Beschränken Sie den Zugriff auf eine bestimmte VPC
<a name="vpce-policy-restrict-vpc"></a>

Die folgende VPC-Endpunktrichtlinie erlaubt den Zugriff auf ein Wickr-Netzwerk nur, wenn die Anfrage von der angegebenen VPC stammt. Dies ist nützlich, wenn Sie mehrere VPC-Endpunkte konfiguriert haben und einschränken möchten, welche VPCs Ihr Wickr-Netzwerk erreichen können.

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "wickr:*",
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}",
            "Condition": {
                "StringEquals": {
                    "aws:SourceVpc": "{{vpc-1a2b3c4d}}"
                }
            }
        }
    ]
}
```

#### Beschränken Sie den Zugriff auf einen bestimmten VPC-Endpunkt
<a name="vpce-policy-restrict-vpce"></a>

Die folgende VPC-Endpunktrichtlinie erlaubt den Zugriff auf ein Wickr-Netzwerk nur über den angegebenen VPC-Endpunkt. Dies ist nützlich, wenn Sie mehrere VPC-Endpunkte haben und einschränken möchten, welcher Endpunkt verwendet werden kann, um ein bestimmtes Wickr-Netzwerk zu erreichen.

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "wickr:*",
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}",
            "Condition": {
                "StringEquals": {
                    "aws:SourceVpce": "{{vpce-0abcdef1234567890}}"
                }
            }
        }
    ]
}
```

#### Verweigern Sie den Zugriff auf alle Wickr-Netzwerke mit Ausnahme eines bestimmten Netzwerks
<a name="vpce-policy-deny-other-networks"></a>

Die folgende VPC-Endpunktrichtlinie verweigert den Zugriff auf alle Wickr-Netzwerke mit Ausnahme des angegebenen Netzwerks. Dies ist nützlich, wenn Sie sicherstellen möchten, dass nur das Wickr-Netzwerk Ihrer Organisation über den VPC-Endpunkt zugänglich ist und alle anderen Netzwerke blockiert sind. Im Gegensatz zur Richtlinie „Nur zulassen“ kann diese ausdrückliche Verweigerung nicht durch andere Richtlinienaussagen außer Kraft gesetzt werden.

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Deny",
            "Action": "wickr:*",
            "Resource": "*",
            "Condition": {
                "StringNotEquals": {
                    "aws:SourceVpce": "{{vpce-0abcdef1234567890}}"
                }
            }
        },
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "wickr:*",
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}"
        }
    ]
}
```

Die erste Anweisung verweigert alle Wickr-Aktionen, wenn die Anforderung nicht vom angegebenen VPC-Endpunkt kommt. Die zweite Anweisung ermöglicht den Zugriff auf das angegebene Wickr-Netzwerk. Zusammen stellen diese Anweisungen sicher, dass nur auf das angegebene Netzwerk zugegriffen werden kann, und zwar nur über den angegebenen VPC-Endpunkt.

#### Beschränken Sie den Zugriff mit mehreren Bedingungen
<a name="vpce-policy-multiple-conditions"></a>

Die folgende VPC-Endpunktrichtlinie erlaubt den Zugriff auf ein Wickr-Netzwerk nur, wenn alle angegebenen Bedingungen erfüllt sind: Die Anfrage muss von einer bestimmten VPC über einen bestimmten VPC-Endpunkt und von einem VPC-Endpunkt stammen, der einem bestimmten Konto gehört. AWS 

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "wickr:*",
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}",
            "Condition": {
                "StringEquals": {
                    "aws:SourceVpc": "{{vpc-1a2b3c4d}}",
                    "aws:SourceVpce": "{{vpce-0abcdef1234567890}}",
                    "aws:VpceAccount": "{{123456789012}}"
                }
            }
        }
    ]
}
```

## VPC-Endpunktrichtlinien für Wickr Admin
<a name="vpce-policy-admin"></a>

Für Wickr-Admin-Endpunkte unterstützen VPC-Endpunktrichtlinien dieselben Richtlinienelemente wie Wickr Messaging, einschließlich Netzwerkressourcenbeschränkungen und Bedingungsschlüssel (,,). `aws:SourceVpc` `aws:SourceVpce` `aws:VpceAccount` Darüber hinaus unterstützt Wickr Admin spezifische Steuerelemente auf Aktionsebene. Sie können die Wildcard-Aktion verwenden, `wickr:*` um alle Aktionen zuzulassen oder abzulehnen, oder Sie können einzelne Wickr-Admin-Aktionen angeben. Eine vollständige Liste der Wickr-Aktionen finden Sie unter Von AWS Wickr definierte [ Aktionen ](https://docs.aws.amazon.com/service-authorization/latest/reference/list_wickr.html#list_wickr-actions-as-permissions) in der * Service Authorization Reference. *

### Beispiel für VPC-Endpunktrichtlinien für Wickr Admin
<a name="vpce-policy-admin-examples"></a>

**Beschränken Sie den Zugriff auf ein bestimmtes Wickr-Netzwerk**  
Die folgende VPC-Endpunktrichtlinie erlaubt alle Wickr-Admin-Aktionen, jedoch nur für die angegebene Netzwerkressource.

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "wickr:*",
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}"
        }
    ]
}
```

**Erlaube nur Lesezugriff auf ein bestimmtes Wickr-Netzwerk**  
Die folgende VPC-Endpunktrichtlinie erlaubt nur schreibgeschützte Wickr-Admin-Aktionen in einem bestimmten Netzwerk über den Endpunkt. Schreibvorgänge wie das Erstellen oder Löschen von Netzwerken sind nicht zulässig.

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": [
                "wickr:ListNetworks",
                "wickr:GetNetwork",
                "wickr:GetNetworkSettings",
                "wickr:ListUsers",
                "wickr:GetUser",
                "wickr:GetUsersCount"
            ],
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}"
        }
    ]
}
```

## Standard-VPC-Endpunktrichtlinie
<a name="vpce-policy-default"></a>

Wenn Sie keine benutzerdefinierte Richtlinie an einen VPC-Endpunkt anhängen, wird die Standard-Endpunktrichtlinie angewendet. Die Standardrichtlinie ermöglicht den vollen Zugriff auf Wickr über den Endpunkt.

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "*",
            "Resource": "*"
        }
    ]
}
```

Um den Zugriff einzuschränken, fügen Sie dem VPC-Endpunkt eine benutzerdefinierte Endpunktrichtlinie hinzu.

## Erstellen Sie eine VPC-Endpunktrichtlinie für Wickr
<a name="vpce-policy-attach"></a>

Sie können eine VPC-Endpunktrichtlinie erstellen und anhängen, wenn Sie einen VPC-Endpunkt erstellen, oder Sie können eine Richtlinie an einen vorhandenen VPC-Endpunkt anhängen.

**Hängen Sie mithilfe der Managementkonsole eine VPC-Endpunktrichtlinie an AWS **

1. Öffnen Sie die Amazon-VPC-Konsole unter [https://console.aws.amazon.com/vpc/](https://console.aws.amazon.com/vpc/).

1. Wählen Sie im linken Navigationsbereich die Option **Endpoints** (Endpunkte) aus.

1. Wählen Sie den Wickr VPC-Endpunkt (Wickr Messaging oder Wickr Admin).

1. Wählen Sie den ** Tab „**Richtlinie“ und dann „Richtlinie bearbeiten“. ** **

1. Wählen Sie ** Benutzerdefiniert ** und geben Sie Ihre Endpunktrichtlinie ein.

1. Wählen Sie **Speichern**.

**Hängen Sie eine VPC-Endpunktrichtlinie an, indem Sie die AWS CLI**

Verwenden Sie den `modify-vpc-endpoint` Befehl, um eine Richtlinie an einen vorhandenen VPC-Endpunkt anzuhängen.

```
aws ec2 modify-vpc-endpoint \
    --vpc-endpoint-id {{vpce-0abcdef1234567890}} \
    --policy-document file://{{policy.json}}
```

{{vpce-0abcdef1234567890}}Ersetzen Sie es durch die ID Ihres Wickr-VPC-Endpunkts und durch den Pfad zu Ihrer {{policy.json}} JSON-Datei mit der Endpunktrichtlinie.