View a markdown version of this page

Políticas de puntos de conexión de VPC para AWS Wickr - AWS Wickr

Esta guía documenta la nueva consola de administración de AWS Wickr, lanzada el 13 de marzo de 2025. Para obtener documentación sobre la versión clásica de la consola de administración de AWS Wickr, consulte la Guía de administración clásica.

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Políticas de puntos de conexión de VPC para AWS Wickr

Una política de punto final de la VPC es una política de recursos de IAM que se adjunta a un punto final de la VPC para controlar a qué recursos y acciones se puede acceder a través de ese punto final. Puedes adjuntar políticas de puntos de conexión de la VPC a los puntos de conexión de Wickr Messaging y Wickr Admin.

En el caso de los terminales de Wickr Messaging, las políticas de puntos finales de VPC te permiten hacer cumplir los controles perimetrales de los datos. Por ejemplo, puedes restringir a qué redes de Wickr se puede acceder a través de un punto final de VPC para que los usuarios no puedan conectarse a redes no autorizadas. En el caso de los terminales de administración de Wickr, las políticas de punto final de la VPC admiten los mismos controles de red y condiciones que los de mensajería y, además, te permiten controlar qué acciones administrativas específicas se permiten a través del punto de conexión.

nota

Las políticas de punto final de la VPC no son compatibles con los puntos finales de Wickr Calling. Sin embargo, Wickr Calling depende de Wickr Messaging para intercambiar claves de cifrado y otra información de configuración de llamadas. Si tu política de terminales de VPC de Wickr Messaging bloquea el acceso a una red, no puedes iniciar ni recibir llamadas en esa red a través del punto final de mensajería.

Para obtener más información sobre los puntos de conexión de la VPC, consulta la sección Controlar el acceso a los servicios mediante políticas de puntos de conexión en la Guía. AWS PrivateLink

Consideraciones

  • Las políticas de punto final de la VPC se aplican a todos los usuarios y al tráfico que pasa por el punto final. No sustituyen a otros controles de acceso, como la configuración de seguridad de la red de Wickr o las políticas de IAM.

  • Si agregas una política que deniega todo acceso, ningún usuario podrá acceder a Wickr a través de ese punto final de la VPC.

  • Los cambios en las políticas pueden tardar unos minutos en surtir efecto. Evite volver a realizar la prueba inmediatamente después de un cambio.

  • En el caso de Wickr Messaging, las políticas de punto final de la VPC se evalúan comparándolas con las acciones del plano de datos, que incluyen la mensajería, la transferencia de archivos y la señalización de llamadas. Pre-login las solicitudes, como el registro de usuarios, se evalúan sin que coincidan con un recurso de red específico.

  • En el caso de Wickr Messaging, solo se admite la acción comodín (wickr:*). No se pueden especificar acciones de mensajería individuales.

Políticas de punto final de VPC para Wickr Messaging

En el caso de los terminales de Wickr Messaging, las políticas de puntos finales de VPC permiten aplicar los controles perimetrales de los datos. Por ejemplo, puedes adjuntar una política de puntos finales de la VPC que permita el acceso únicamente a las redes Wickr de tu organización.

Elementos de política para Wickr Messaging

Las políticas de punto final de VPC para Wickr Messaging admiten los siguientes elementos:

Principal

Usa el comodín principal (). "*" La política se aplica a todo el tráfico que pasa por el punto final de la VPC, independientemente de la identidad de la persona que llama.

Action

Usa la acción comodín. wickr:* Las políticas de punto final de la VPC para Wickr Messaging no admiten acciones de mensajería individuales. La acción comodín aplica la política a todas las acciones del plano de datos de Wickr Messaging, incluido el envío de mensajes, la transferencia de archivos y el inicio de llamadas.

Recurso

Especifica un recurso de red de Wickr con el siguiente formato de nombre de recurso de Amazon (ARN):

arn:aws:wickr:region:account-id:network/network-id

Para encontrar tu ID de red y tu ID de cuenta, navega hasta la consola de Wickr y consulta los detalles de tu red. También puedes usar un comodín ("*") para hacer coincidir todas las redes.

Efecto

AllowÚselo Deny para permitir o restringir el acceso a los recursos especificados.

Condición

Se admiten las siguientes claves de condición:

  • aws:SourceVpc— Restringe el acceso a las solicitudes que se originan en la VPC especificada.

  • aws:SourceVpce— Restringe el acceso a las solicitudes realizadas a través del punto final de la VPC especificado.

  • aws:VpceAccount— Restringe el acceso a las solicitudes desde los puntos finales de la VPC que pertenezcan a la cuenta especificada. AWS

Ejemplo de políticas de puntos de conexión de VPC para Wickr Messaging

Los siguientes son ejemplos de políticas de punto final de VPC para Wickr Messaging.

Restrinja el acceso a una red Wickr específica

La siguiente política de terminales de VPC permite el acceso solo a la red Wickr con el ID de red especificado. Se deniega todo el tráfico a otras redes de Wickr a través de este punto final.

{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }

Restrinja el acceso a una VPC específica

La siguiente política de puntos finales de la VPC permite el acceso a una red de Wickr solo si la solicitud se origina en la VPC especificada. Esto es útil cuando tienes configurados varios puntos finales de VPC y quieres restringir qué VPC pueden llegar a tu red de Wickr.

{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678", "Condition": { "StringEquals": { "aws:SourceVpc": "vpc-1a2b3c4d" } } } ] }

Restrinja el acceso a un punto final de VPC específico

La siguiente política de punto final de VPC permite el acceso a una red de Wickr solo a través del punto final de VPC especificado. Esto es útil cuando tienes varios puntos finales de VPC y quieres limitar qué punto final se puede usar para llegar a una red Wickr específica.

{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678", "Condition": { "StringEquals": { "aws:SourceVpce": "vpce-0abcdef1234567890" } } } ] }

Denega el acceso a todas las redes de Wickr excepto a una red específica

La siguiente política de puntos finales de la VPC niega el acceso a todas las redes de Wickr, excepto a la red especificada. Esto es útil cuando quieres asegurarte de que solo se puede acceder a la red Wickr de tu organización a través del punto de conexión de la VPC y de que todas las demás redes están bloqueadas. A diferencia de la política de solo permitir, esta denegación explícita no puede ser invalidada por otras declaraciones de política.

{ "Statement": [ { "Principal": "*", "Effect": "Deny", "Action": "wickr:*", "Resource": "*", "Condition": { "StringNotEquals": { "aws:SourceVpce": "vpce-0abcdef1234567890" } } }, { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }

La primera sentencia niega todas las acciones de Wickr cuando la solicitud no proviene del punto final de la VPC especificado. La segunda sentencia permite el acceso a la red Wickr especificada. En conjunto, estas declaraciones garantizan que solo se pueda acceder a la red especificada y solo a través del punto final de la VPC especificado.

Restrinja el acceso con varias condiciones

La siguiente política de terminales de VPC permite el acceso a una red de Wickr solo cuando se cumplen todas las condiciones especificadas: la solicitud debe originarse en una VPC específica, a través de un punto final de VPC específico y de un punto final de VPC propiedad de una cuenta específica. AWS

{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678", "Condition": { "StringEquals": { "aws:SourceVpc": "vpc-1a2b3c4d", "aws:SourceVpce": "vpce-0abcdef1234567890", "aws:VpceAccount": "123456789012" } } } ] }

Políticas de terminales de VPC para Wickr Admin

En el caso de los terminales de Wickr Admin, las políticas de punto final de VPC admiten los mismos elementos de política que Wickr Messaging, incluidas las restricciones de recursos de red y las claves de condición (,,). aws:SourceVpc aws:SourceVpce aws:VpceAccount Además, Wickr Admin admite controles específicos a nivel de acción. Puedes usar la acción comodín wickr:* para permitir o denegar todas las acciones, o especificar acciones individuales de Wickr Admin. Para obtener una lista completa de las acciones de Wickr, consulte las acciones definidas por AWS Wickr en la referencia de autorización del servicio.

Ejemplos de políticas de punto final de VPC para Wickr Admin

Restrinja el acceso a una red específica de Wickr

La siguiente política de puntos finales de la VPC permite todas las acciones del administrador de Wickr, pero solo para el recurso de red especificado.

{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }
Permite solo el acceso de solo lectura a una red específica de Wickr

La siguiente política de puntos de conexión de la VPC solo permite acciones de administrador de Wickr de solo lectura en una red específica a través del punto de conexión. No se permiten las operaciones de escritura, como la creación o eliminación de redes.

{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": [ "wickr:ListNetworks", "wickr:GetNetwork", "wickr:GetNetworkSettings", "wickr:ListUsers", "wickr:GetUser", "wickr:GetUsersCount" ], "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }

Política de puntos de conexión de VPC predeterminada

Si no asocias una política personalizada a un punto de enlace de la VPC, se aplica la política de punto final predeterminada. La política predeterminada permite el acceso total a Wickr a través del punto final.

{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "*", "Resource": "*" } ] }

Para restringir el acceso, adjunta una política de punto final personalizada al punto final de la VPC.

Crea una política de puntos finales de la VPC para Wickr

Puedes crear y adjuntar una política de punto final de VPC al crear un punto final de VPC, o puedes adjuntar una política a un punto final de VPC existente.

Adjunta una política de puntos de conexión de la VPC mediante la consola de administración AWS

  1. Abra la consola de Amazon VPC en https://console.aws.amazon.com/vpc/.

  2. En el panel de navegación izquierdo, seleccione Puntos de conexión.

  3. Selecciona el punto final de la VPC de Wickr (Wickr Messaging o Wickr Admin).

  4. Selecciona la pestaña Política y, a continuación, selecciona Editar política.

  5. Seleccione Personalizada e introduzca su política de terminales.

  6. Seleccione Save.

Adjunte una política de puntos finales de la VPC mediante el AWS CLI

Usa el modify-vpc-endpoint comando para adjuntar una política a un punto final de VPC existente.

aws ec2 modify-vpc-endpoint \ --vpc-endpoint-id vpce-0abcdef1234567890 \ --policy-document file://policy.json

vpce-0abcdef1234567890Sustitúyelo por el ID de tu punto final de VPC de Wickr y policy.json por la ruta al archivo JSON de tu política de punto final.