Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
AWS Sign-In referencia de claves de condición
Esta página enumera las claves de condición que puede usar en las políticas AWS Sign-In basadas en recursos y en las políticas de control de recursos (RCP), y muestra la fase de evaluación y la acción a las que se aplica cada clave. Solo signin:PrincipalArn es específica de AWS Sign-In; las demás son claves de condición AWS globales. Para ver las definiciones de las claves globales, consulte las claves de contexto de las condiciones AWS globales.
Para ver la lista completa de acciones y claves de condición en la Referencia de autorización de servicio, consulte Acciones, recursos y claves de condición de AWS Sign-In.
Network-based claves de condición
Estas claves de condición comprueban el origen de la solicitud. AWS Sign-In las evalúa para todas AWS Sign-In las acciones (signin:Authenticatesignin:AuthorizeOAuth2Access, ysignin:CreateOAuth2Token) tanto en las políticas basadas en recursos como en las RCP.
| Clave de condición | Operadores | Description (Descripción) | Reglas de uso |
|---|---|---|---|
aws:SourceIp |
IpAddress, NotIpAddress |
Dirección IP pública o rango de CIDR | No está presente cuando una solicitud utiliza un punto final de VPC. Usa IfExists operadores al combinarlos con VPC-based condiciones de la misma declaración. |
aws:SourceVpc |
StringEquals,
StringNotEquals |
ID DE VPC () vpc-xxxxxxxx |
Solo está presente cuando una solicitud utiliza un punto final de VPC. Úselo con aws:RequestedRegion para evitar colisiones de ID de VPC entre regiones. |
aws:SourceVpce |
StringEquals,
StringNotEquals |
ID de punto final de VPC () vpce-xxxxxxxx |
Solo está presente cuando una solicitud utiliza un punto final de VPC. |
aws:VpcSourceIp |
IpAddress, NotIpAddress |
IP privada dentro de la VPC | Utilice siempre la clave de aws:VpcSourceIp condición junto con las claves de aws:SourceVpce condición aws:SourceVpc o. |
aws:RequestedRegion |
StringEquals,
StringNotEquals |
Código de AWS región objetivo | Se recomienda cuando se usa aws:SourceVpc para evitar colisiones de ID de VPC entre regiones. Se pueden especificar varias regiones. |
importante
Una sola solicitud contiene aws:SourceIp (red pública) o aws:SourceVpc (punto final de VPC), no ambos. Al redactar políticas de denegación a menos que cubran ambas rutas, utilice IfExists operadores (por ejemploNotIpAddressIfExists) o cree declaraciones independientes.
Identity-based claves de condición
Estas claves de condición comprueban quién hace la solicitud. Solo están disponibles para las acciones posteriores a la autenticación (signin:AuthorizeOAuth2Accessysignin:CreateOAuth2Token), en las que se ha establecido la identidad principal.
| Clave de condición | Operadores | Description (Descripción) | Ejemplos |
|---|---|---|---|
aws:PrincipalArn |
ArnEquals, ArnLike,
ArnNotEquals, StringEquals,
StringLike |
ARN del principal de IAM autenticado | arn:aws:iam::123456789012:user/alice,
arn:aws:iam::123456789012:role/Admin |
aws:PrincipalAccount |
StringEquals,
StringNotEquals |
AWS ID de cuenta del principal | 123456789012 |
Service-specific clave de condición: inicio de sesión: PrincipalArn
La siguiente clave de condición es específica AWS Sign-In y no es una AWS clave global. Solo está disponible durante la evaluación previa a la autenticación. Se utiliza signin:PrincipalArn para identificar el inicio de sesión principal antes de que se complete la autenticación. Es el equivalente a la autenticación previaaws:PrincipalArn, que no está disponible hasta después de la autenticación.
- Operadores
-
Operadores ARN (
ArnEquals,,ArnLikeArnNotEquals,ArnNotLike) y operadores de cadena (StringEquals,StringLike). - Disponibilidad.
-
AWS Sign-In incluye esta clave en el contexto de la solicitud durante la fase previa a la autenticación (la
signin:Authenticateacción). No está disponible para las acciones posteriores a la autenticación (signin:AuthorizeOAuth2Accessysignin:CreateOAuth2Token). - Tipo de datos:
-
ARN. Utilice operadores ARN en lugar de operadores de cadena.
- Tipo de valor
-
Single-valued.
- Compatible con
-
Resource-based políticas y RCP.
Utilice los operadores ARN para comparar valores. Puede especificar los siguientes tipos principales:
-
Cuenta de AWS usuario root (
arn:aws:iam::123456789012:root) -
Usuario de IAM ()
arn:aws:iam::123456789012:user/user-name -
Función de IAM ()
arn:aws:iam::123456789012:role/role-name
Caso de uso: eximir a una identidad principal excluida de las restricciones de la red, evitando el bloqueo y, al mismo tiempo, aplicando los controles de red para todos los demás intentos de acceso.
Ejemplo: denegar el acceso previo a la autenticación desde redes no autorizadas, excepto al usuario root:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": { "AWS": "*" }, "Action": ["signin:Authenticate"], "Resource": "*", "Condition": { "ArnNotEquals": { "signin:PrincipalArn": "arn:aws:iam::123456789012:root" }, "NotIpAddress": { "aws:SourceIp": "203.0.113.0/24" }, "StringEquals": { "aws:ResourceAccount": "123456789012" } } }, { "Effect": "Deny", "Principal": { "AWS": "*" }, "Action": ["signin:CreateOAuth2Token", "signin:AuthorizeOAuth2Access"], "Resource": "*", "Condition": { "ArnNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:root" }, "NotIpAddress": { "aws:SourceIp": "203.0.113.0/24" }, "StringEquals": { "aws:ResourceAccount": "123456789012" } } } ] }
Esta política deniega el acceso a la consola desde fuera del rango de 203.0.113.0/24 IP, excepto al usuario raíz de la cuenta. La declaración de autenticación previa se utiliza signin:PrincipalArn para eximir al usuario raíz antes de que se complete la autenticación. La declaración posterior a la autenticación se utiliza aws:PrincipalArn para eximir al mismo principal después de la autenticación, durante el intercambio del token de OAuth. Consulte Ejemplos de políticas.
Claves de condición de OAuth
AWS Sign-In proporciona claves de OAuth-specific condición que puede utilizar en las políticas de IAM para controlar la forma en que las aplicaciones obtienen la autorización de OAuth y los tokens de OAuth. Estas claves de condición te permiten restringir qué clientes de OAuth se pueden conectar, qué URI de redireccionamiento son de confianza, qué flujos de autorización de OAuth están permitidos, cómo se autentican los clientes de OAuth y qué tokens de OAuth se pueden gestionar.
Las claves de condición de OAuth se pueden utilizar en las políticas de identidad de IAM, las políticas de control de servicios (SCP), las políticas de control de recursos (RCP) y otros tipos de políticas de IAM que admiten acciones. AWS Sign-In
Están disponibles las siguientes claves de condición de OAuth.
| Clave de condición | Tipo | Description (Descripción) | Acciones aplicables |
|---|---|---|---|
signin:OAuthClientId |
Cadena | Restringe la autorización a los clientes de OAuth aprobados. | signin:AuthorizeOAuth2Access,
signin:CreateOAuth2Token,
signin:IntrospectOAuth2Token |
signin:OAuthRedirectUri |
Cadena | Restringe la autorización de OAuth a los URI de redireccionamiento aprobados. | signin:AuthorizeOAuth2Access,
signin:CreateOAuth2Token,
signin:CreateOAuth2PublicClient |
signin:OAuthGrantType |
Cadena | Controla qué tipos de concesión de OAuth están permitidos. Valores:authorization_code,,refresh_token. client_credentials |
signin:CreateOAuth2Token |
signin:OAuthClientAuthentication |
Cadena | Controla los métodos de autenticación de clientes de OAuth permitidos. | signin:CreateOAuth2Token |
signin:OAuthTokenType |
Cadena | Controla las operaciones realizadas en los tokens de acceso y actualización de OAuth. Valores:access_token,. refresh_token |
signin:RevokeOAuth2Token,
signin:IntrospectOAuth2Token |
inicio de sesión: OAuthClientId
Se utiliza signin:OAuthClientId para permitir o denegar la autorización de OAuth en función del cliente de OAuth registrado que solicite el acceso.
Los ID de cliente de OAuth se representan como ARN de registro AWS Sign-In dinámico de clientes (DCR).
Para el flujo no interactivo (credenciales de cliente), el ID de cliente implícito es. arn:aws:signin:::client-credentials/sigv4
- Acciones aplicables
-
signin:AuthorizeOAuth2Accesssignin:CreateOAuth2Tokensignin:IntrospectOAuth2Token
Ejemplo: permitir solo un cliente de OAuth registrado específico:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "arn:aws:signin:*:*:service-principal/aws-mcp.amazonaws.com", "Condition": { "StringEquals": { "signin:OAuthClientId": "arn:aws:signin:us-east-1::external-client/dcr/081e0aeb-e779-4dfe-9648-bd5bf6e6afa4" } } } ] }
inicio de sesión: OAuthRedirectUri
Se usa signin:OAuthRedirectUri para restringir dónde se envían las respuestas de autorización de OAuth.
Esto se suele utilizar para garantizar que las respuestas de autorización de OAuth se devuelvan solo a los URI de redireccionamiento confiables, como localhost, durante el desarrollo.
Para la signin:CreateOAuth2PublicClient acción, esta clave de condición solo se aplica en la evaluación de políticas de puntos finales de VPC (VPCE).
- Acciones aplicables
-
signin:AuthorizeOAuth2Accesssignin:CreateOAuth2Tokensignin:CreateOAuth2PublicClient
Ejemplo: permita la autorización basada en el navegador solo para los URI de redireccionamiento de localhost y solo para los flujos de OAuth interactivos:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "arn:aws:signin:*:*:service-principal/aws-mcp.amazonaws.com", "Condition": { "StringLike": { "signin:OAuthRedirectUri": "http://localhost:*" }, "StringEquals": { "signin:OAuthGrantType": [ "authorization_code", "refresh_token" ] } } } ] }
inicio de sesión: OAuthGrantType
Se usa signin:OAuthGrantType para controlar qué tipos de subvenciones de OAuth pueden usar las aplicaciones.
Los valores compatibles incluyen los siguientes:
authorization_coderefresh_tokenclient_credentials
- Acciones aplicables
-
signin:CreateOAuth2Token
Ejemplo: permite solo la autorización de OAuth basada en el navegador e impide que las aplicaciones utilicen la concesión de credenciales de cliente:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "signin:CreateOAuth2Token", "Resource": "*", "Condition": { "StringEquals": { "signin:OAuthGrantType": [ "authorization_code", "refresh_token" ] } } } ] }
inicio de sesión: OAuthClientAuthentication
Se usa signin:OAuthClientAuthentication para controlar qué métodos de autenticación de clientes pueden usar los clientes de OAuth al solicitar los tokens de acceso.
Valor admitido actualmente:
none
- Acciones aplicables
-
signin:CreateOAuth2Token
Ejemplo: denegar a los clientes públicos las operaciones de OAuth:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "signin:CreateOAuth2Token", "Resource": "*", "Condition": { "StringEquals": { "signin:OAuthClientAuthentication": "none" } } } ] }
inicio de sesión: OAuthTokenType
Se usa signin:OAuthTokenType para controlar qué tipos de token de OAuth se pueden introspeccionar o revocar.
Los valores compatibles incluyen los siguientes:
access_tokenrefresh_token
- Acciones aplicables
-
signin:IntrospectOAuth2Tokensignin:RevokeOAuth2Token
Ejemplo: permitir la revocación únicamente de los tokens de actualización:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "signin:RevokeOAuth2Token", "Resource": "*", "Condition": { "StringEquals": { "signin:OAuthTokenType": "refresh_token" } } } ] }
Condicione la disponibilidad de las claves por acción
En la siguiente tabla se muestran las claves de condición disponibles para cada acción.
| Clave de condición | Iniciar sesión: autenticarse | iniciar sesión: AuthorizeOAuth2Access | iniciar sesión: CreateOAuth2Token | iniciar sesión: RevokeOAuth2Token | iniciar sesión: IntrospectOAuth2Token | iniciar sesión: CreateOAuth2PublicClient |
|---|---|---|---|---|---|---|
aws:SourceIp |
Sí | Sí | Sí | Sí | Sí | No |
aws:SourceVpc |
Sí | Sí | Sí | Sí | Sí | No |
aws:SourceVpce |
Sí | Sí | Sí | Sí | Sí | No |
aws:VpcSourceIp |
Sí | Sí | Sí | Sí | Sí | No |
aws:RequestedRegion |
Sí | Sí | Sí | Sí | Sí | No |
aws:PrincipalArn |
No | Sí | Sí | Sí | Sí | No |
aws:PrincipalAccount |
No | Sí | Sí | Sí | Sí | No |
signin:PrincipalArn |
Sí | No | No | No | No | No |
signin:OAuthClientId |
No | Sí | Sí | No | Sí | No |
signin:OAuthRedirectUri |
No | Sí | Sí | No | No | Sí |
signin:OAuthGrantType |
No | No | Sí | No | No | No |
signin:OAuthClientAuthentication |
No | No | Sí | No | No | No |
signin:OAuthTokenType |
No | No | No | Sí | Sí | No |
nota
La signin:CreateAccount acción se usa exclusivamente en las políticas de puntos finales de la VPC para el acceso privado a la consola y no está disponible para las políticas basadas en recursos o los RCP. No está asociada a ninguna clave de condición específica del servicio. Consulte Acceso privado a la consola.