View a markdown version of this page

AWS Sign-In referencia de claves de condición - AWS Sign-In

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

AWS Sign-In referencia de claves de condición

Esta página enumera las claves de condición que puede usar en las políticas AWS Sign-In basadas en recursos y en las políticas de control de recursos (RCP), y muestra la fase de evaluación y la acción a las que se aplica cada clave. Solo signin:PrincipalArn es específica de AWS Sign-In; las demás son claves de condición AWS globales. Para ver las definiciones de las claves globales, consulte las claves de contexto de las condiciones AWS globales.

Para ver la lista completa de acciones y claves de condición en la Referencia de autorización de servicio, consulte Acciones, recursos y claves de condición de AWS Sign-In.

Network-based claves de condición

Estas claves de condición comprueban el origen de la solicitud. AWS Sign-In las evalúa para todas AWS Sign-In las acciones (signin:Authenticatesignin:AuthorizeOAuth2Access, ysignin:CreateOAuth2Token) tanto en las políticas basadas en recursos como en las RCP.

Network-based claves de condición
Clave de condición Operadores Description (Descripción) Reglas de uso
aws:SourceIp IpAddress, NotIpAddress Dirección IP pública o rango de CIDR No está presente cuando una solicitud utiliza un punto final de VPC. Usa IfExists operadores al combinarlos con VPC-based condiciones de la misma declaración.
aws:SourceVpc StringEquals, StringNotEquals ID DE VPC () vpc-xxxxxxxx Solo está presente cuando una solicitud utiliza un punto final de VPC. Úselo con aws:RequestedRegion para evitar colisiones de ID de VPC entre regiones.
aws:SourceVpce StringEquals, StringNotEquals ID de punto final de VPC () vpce-xxxxxxxx Solo está presente cuando una solicitud utiliza un punto final de VPC.
aws:VpcSourceIp IpAddress, NotIpAddress IP privada dentro de la VPC Utilice siempre la clave de aws:VpcSourceIp condición junto con las claves de aws:SourceVpce condición aws:SourceVpc o.
aws:RequestedRegion StringEquals, StringNotEquals Código de AWS región objetivo Se recomienda cuando se usa aws:SourceVpc para evitar colisiones de ID de VPC entre regiones. Se pueden especificar varias regiones.
importante

Una sola solicitud contiene aws:SourceIp (red pública) o aws:SourceVpc (punto final de VPC), no ambos. Al redactar políticas de denegación a menos que cubran ambas rutas, utilice IfExists operadores (por ejemploNotIpAddressIfExists) o cree declaraciones independientes.

Identity-based claves de condición

Estas claves de condición comprueban quién hace la solicitud. Solo están disponibles para las acciones posteriores a la autenticación (signin:AuthorizeOAuth2Accessysignin:CreateOAuth2Token), en las que se ha establecido la identidad principal.

Identity-based claves de condición
Clave de condición Operadores Description (Descripción) Ejemplos
aws:PrincipalArn ArnEquals, ArnLike, ArnNotEquals, StringEquals, StringLike ARN del principal de IAM autenticado arn:aws:iam::123456789012:user/alice, arn:aws:iam::123456789012:role/Admin
aws:PrincipalAccount StringEquals, StringNotEquals AWS ID de cuenta del principal 123456789012

Service-specific clave de condición: inicio de sesión: PrincipalArn

La siguiente clave de condición es específica AWS Sign-In y no es una AWS clave global. Solo está disponible durante la evaluación previa a la autenticación. Se utiliza signin:PrincipalArn para identificar el inicio de sesión principal antes de que se complete la autenticación. Es el equivalente a la autenticación previaaws:PrincipalArn, que no está disponible hasta después de la autenticación.

Operadores

Operadores ARN (ArnEquals,, ArnLikeArnNotEquals,ArnNotLike) y operadores de cadena (StringEquals,StringLike).

Disponibilidad.

AWS Sign-In incluye esta clave en el contexto de la solicitud durante la fase previa a la autenticación (la signin:Authenticate acción). No está disponible para las acciones posteriores a la autenticación (signin:AuthorizeOAuth2Accessysignin:CreateOAuth2Token).

Tipo de datos:

ARN. Utilice operadores ARN en lugar de operadores de cadena.

Tipo de valor

Single-valued.

Compatible con

Resource-based políticas y RCP.

Utilice los operadores ARN para comparar valores. Puede especificar los siguientes tipos principales:

  • Cuenta de AWS usuario root (arn:aws:iam::123456789012:root)

  • Usuario de IAM () arn:aws:iam::123456789012:user/user-name

  • Función de IAM () arn:aws:iam::123456789012:role/role-name

Caso de uso: eximir a una identidad principal excluida de las restricciones de la red, evitando el bloqueo y, al mismo tiempo, aplicando los controles de red para todos los demás intentos de acceso.

Ejemplo: denegar el acceso previo a la autenticación desde redes no autorizadas, excepto al usuario root:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": { "AWS": "*" }, "Action": ["signin:Authenticate"], "Resource": "*", "Condition": { "ArnNotEquals": { "signin:PrincipalArn": "arn:aws:iam::123456789012:root" }, "NotIpAddress": { "aws:SourceIp": "203.0.113.0/24" }, "StringEquals": { "aws:ResourceAccount": "123456789012" } } }, { "Effect": "Deny", "Principal": { "AWS": "*" }, "Action": ["signin:CreateOAuth2Token", "signin:AuthorizeOAuth2Access"], "Resource": "*", "Condition": { "ArnNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:root" }, "NotIpAddress": { "aws:SourceIp": "203.0.113.0/24" }, "StringEquals": { "aws:ResourceAccount": "123456789012" } } } ] }

Esta política deniega el acceso a la consola desde fuera del rango de 203.0.113.0/24 IP, excepto al usuario raíz de la cuenta. La declaración de autenticación previa se utiliza signin:PrincipalArn para eximir al usuario raíz antes de que se complete la autenticación. La declaración posterior a la autenticación se utiliza aws:PrincipalArn para eximir al mismo principal después de la autenticación, durante el intercambio del token de OAuth. Consulte Ejemplos de políticas.

Claves de condición de OAuth

AWS Sign-In proporciona claves de OAuth-specific condición que puede utilizar en las políticas de IAM para controlar la forma en que las aplicaciones obtienen la autorización de OAuth y los tokens de OAuth. Estas claves de condición te permiten restringir qué clientes de OAuth se pueden conectar, qué URI de redireccionamiento son de confianza, qué flujos de autorización de OAuth están permitidos, cómo se autentican los clientes de OAuth y qué tokens de OAuth se pueden gestionar.

Las claves de condición de OAuth se pueden utilizar en las políticas de identidad de IAM, las políticas de control de servicios (SCP), las políticas de control de recursos (RCP) y otros tipos de políticas de IAM que admiten acciones. AWS Sign-In

Están disponibles las siguientes claves de condición de OAuth.

Clave de condición Tipo Description (Descripción) Acciones aplicables
signin:OAuthClientId Cadena Restringe la autorización a los clientes de OAuth aprobados. signin:AuthorizeOAuth2Access, signin:CreateOAuth2Token, signin:IntrospectOAuth2Token
signin:OAuthRedirectUri Cadena Restringe la autorización de OAuth a los URI de redireccionamiento aprobados. signin:AuthorizeOAuth2Access, signin:CreateOAuth2Token, signin:CreateOAuth2PublicClient
signin:OAuthGrantType Cadena Controla qué tipos de concesión de OAuth están permitidos. Valores:authorization_code,,refresh_token. client_credentials signin:CreateOAuth2Token
signin:OAuthClientAuthentication Cadena Controla los métodos de autenticación de clientes de OAuth permitidos. signin:CreateOAuth2Token
signin:OAuthTokenType Cadena Controla las operaciones realizadas en los tokens de acceso y actualización de OAuth. Valores:access_token,. refresh_token signin:RevokeOAuth2Token, signin:IntrospectOAuth2Token

inicio de sesión: OAuthClientId

Se utiliza signin:OAuthClientId para permitir o denegar la autorización de OAuth en función del cliente de OAuth registrado que solicite el acceso.

Los ID de cliente de OAuth se representan como ARN de registro AWS Sign-In dinámico de clientes (DCR).

Para el flujo no interactivo (credenciales de cliente), el ID de cliente implícito es. arn:aws:signin:::client-credentials/sigv4

Acciones aplicables
  • signin:AuthorizeOAuth2Access

  • signin:CreateOAuth2Token

  • signin:IntrospectOAuth2Token

Ejemplo: permitir solo un cliente de OAuth registrado específico:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "arn:aws:signin:*:*:service-principal/aws-mcp.amazonaws.com", "Condition": { "StringEquals": { "signin:OAuthClientId": "arn:aws:signin:us-east-1::external-client/dcr/081e0aeb-e779-4dfe-9648-bd5bf6e6afa4" } } } ] }

inicio de sesión: OAuthRedirectUri

Se usa signin:OAuthRedirectUri para restringir dónde se envían las respuestas de autorización de OAuth.

Esto se suele utilizar para garantizar que las respuestas de autorización de OAuth se devuelvan solo a los URI de redireccionamiento confiables, como localhost, durante el desarrollo.

Para la signin:CreateOAuth2PublicClient acción, esta clave de condición solo se aplica en la evaluación de políticas de puntos finales de VPC (VPCE).

Acciones aplicables
  • signin:AuthorizeOAuth2Access

  • signin:CreateOAuth2Token

  • signin:CreateOAuth2PublicClient

Ejemplo: permita la autorización basada en el navegador solo para los URI de redireccionamiento de localhost y solo para los flujos de OAuth interactivos:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "arn:aws:signin:*:*:service-principal/aws-mcp.amazonaws.com", "Condition": { "StringLike": { "signin:OAuthRedirectUri": "http://localhost:*" }, "StringEquals": { "signin:OAuthGrantType": [ "authorization_code", "refresh_token" ] } } } ] }

inicio de sesión: OAuthGrantType

Se usa signin:OAuthGrantType para controlar qué tipos de subvenciones de OAuth pueden usar las aplicaciones.

Los valores compatibles incluyen los siguientes:

  • authorization_code

  • refresh_token

  • client_credentials

Acciones aplicables
  • signin:CreateOAuth2Token

Ejemplo: permite solo la autorización de OAuth basada en el navegador e impide que las aplicaciones utilicen la concesión de credenciales de cliente:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "signin:CreateOAuth2Token", "Resource": "*", "Condition": { "StringEquals": { "signin:OAuthGrantType": [ "authorization_code", "refresh_token" ] } } } ] }

inicio de sesión: OAuthClientAuthentication

Se usa signin:OAuthClientAuthentication para controlar qué métodos de autenticación de clientes pueden usar los clientes de OAuth al solicitar los tokens de acceso.

Valor admitido actualmente:

  • none

Acciones aplicables
  • signin:CreateOAuth2Token

Ejemplo: denegar a los clientes públicos las operaciones de OAuth:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "signin:CreateOAuth2Token", "Resource": "*", "Condition": { "StringEquals": { "signin:OAuthClientAuthentication": "none" } } } ] }

inicio de sesión: OAuthTokenType

Se usa signin:OAuthTokenType para controlar qué tipos de token de OAuth se pueden introspeccionar o revocar.

Los valores compatibles incluyen los siguientes:

  • access_token

  • refresh_token

Acciones aplicables
  • signin:IntrospectOAuth2Token

  • signin:RevokeOAuth2Token

Ejemplo: permitir la revocación únicamente de los tokens de actualización:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "signin:RevokeOAuth2Token", "Resource": "*", "Condition": { "StringEquals": { "signin:OAuthTokenType": "refresh_token" } } } ] }

Condicione la disponibilidad de las claves por acción

En la siguiente tabla se muestran las claves de condición disponibles para cada acción.

Clave de condición Iniciar sesión: autenticarse iniciar sesión: AuthorizeOAuth2Access iniciar sesión: CreateOAuth2Token iniciar sesión: RevokeOAuth2Token iniciar sesión: IntrospectOAuth2Token iniciar sesión: CreateOAuth2PublicClient
aws:SourceIp No
aws:SourceVpc No
aws:SourceVpce No
aws:VpcSourceIp No
aws:RequestedRegion No
aws:PrincipalArn No No
aws:PrincipalAccount No No
signin:PrincipalArn No No No No No
signin:OAuthClientId No No No
signin:OAuthRedirectUri No No No
signin:OAuthGrantType No No No No No
signin:OAuthClientAuthentication No No No No No
signin:OAuthTokenType No No No No
nota

La signin:CreateAccount acción se usa exclusivamente en las políticas de puntos finales de la VPC para el acceso privado a la consola y no está disponible para las políticas basadas en recursos o los RCP. No está asociada a ninguna clave de condición específica del servicio. Consulte Acceso privado a la consola.