Ce guide décrit la nouvelle console d'administration AWS Wickr, publiée le 13 mars 2025. Pour obtenir de la documentation sur la version classique de la console d'administration AWS Wickr, consultez le Guide d'administration classique.
Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Politiques relatives aux terminaux VPC pour AWS Wickr
Une politique de point de terminaison VPC est une politique de ressources IAM que vous attachez à un point de terminaison VPC pour contrôler quelles ressources et quelles actions sont accessibles via ce point de terminaison. Vous pouvez associer des politiques de terminaux VPC aux points de terminaison Wickr Messaging et Wickr Admin.
Pour les terminaux de messagerie Wickr, les politiques relatives aux terminaux VPC vous permettent d'appliquer les contrôles du périmètre des données. Par exemple, vous pouvez limiter les réseaux Wickr accessibles via un point de terminaison VPC afin que les utilisateurs ne puissent pas se connecter à des réseaux non autorisés. Pour les terminaux Wickr Admin, les politiques relatives aux terminaux VPC prennent en charge les mêmes contrôles de réseau et d'état que la messagerie, et vous permettent également de contrôler quelles actions administratives spécifiques sont autorisées via le point de terminaison.
Note
Les politiques relatives aux terminaux VPC ne sont pas prises en charge pour les terminaux Wickr Calling. Cependant, Wickr Calling dépend de Wickr Messaging pour échanger des clés de cryptage et d'autres informations relatives à la configuration des appels. Si votre politique de point de terminaison Wickr Messaging VPC bloque l'accès à un réseau, vous ne pouvez ni lancer ni recevoir d'appels sur ce réseau via le point de terminaison de messagerie.
Pour plus d'informations sur les terminaux VPC, consultez la section Contrôler l'accès aux services à l'aide de politiques relatives aux terminaux dans le AWS PrivateLink Guide.
Considérations
-
Les politiques relatives aux terminaux VPC s'appliquent à tous les utilisateurs et au trafic transitant par le terminal. Ils ne remplacent pas les autres contrôles d'accès tels que les paramètres de sécurité du réseau Wickr ou les politiques IAM.
-
Si vous attachez une politique qui refuse tout accès, aucun utilisateur ne peut accéder à Wickr via ce point de terminaison VPC.
-
Les modifications de politique peuvent prendre quelques minutes avant d'entrer en vigueur. Évitez de refaire le test immédiatement après un changement.
-
Pour Wickr Messaging, les politiques relatives aux terminaux VPC sont évaluées par rapport aux actions du plan de données, qui incluent la messagerie, le transfert de fichiers et la signalisation des appels. Pre-login les demandes telles que l'enregistrement des utilisateurs sont évaluées sans correspondre à une ressource réseau spécifique.
-
Pour Wickr Messaging, seule l'action générique (
wickr:*) est prise en charge. Les actions de messagerie individuelles ne peuvent pas être spécifiées.
Rubriques
Politiques relatives aux terminaux VPC pour la messagerie Wickr
Pour les terminaux de messagerie Wickr, les politiques relatives aux terminaux VPC vous permettent d'appliquer les contrôles du périmètre des données. Par exemple, vous pouvez joindre une politique de point de terminaison VPC qui autorise l'accès uniquement aux réseaux Wickr de votre organisation.
Éléments de politique pour la messagerie Wickr
Les éléments suivants sont pris en charge dans les politiques relatives aux terminaux VPC pour Wickr Messaging :
- Principal
-
Utilisez le caractère générique principal (
"*"). La politique s'applique à tout le trafic passant par le point de terminaison du VPC, quelle que soit l'identité de l'appelant. - Action
-
Utilisez l'action
wickr:*joker. Les actions de messagerie individuelles ne sont pas prises en charge dans les politiques relatives aux terminaux VPC pour Wickr Messaging. L'action générique applique la politique à toutes les actions du plan de données de Wickr Messaging, y compris l'envoi de messages, le transfert de fichiers et le lancement d'appels. - Ressource
-
Spécifiez une ressource réseau Wickr en utilisant le format Amazon Resource Name (ARN) suivant :
arn:aws:wickr:region:account-id:network/network-idPour trouver votre identifiant réseau et votre identifiant de compte, accédez à la console Wickr et consultez les détails de votre réseau. Vous pouvez également utiliser un caractère générique (
"*") pour faire correspondre tous les réseaux. - Effet
-
Utilisez
AllowouDenypour autoriser ou restreindre l'accès aux ressources spécifiées. - Condition
-
Les clés de condition suivantes sont prises en charge :
-
aws:SourceVpc— Limite l'accès aux demandes provenant du VPC spécifié. -
aws:SourceVpce— Limite l'accès aux demandes effectuées via le point de terminaison VPC spécifié. -
aws:VpceAccount— Limite l'accès aux demandes provenant des points de terminaison VPC appartenant au compte spécifié. AWS
-
Exemples de politiques relatives aux terminaux VPC pour la messagerie Wickr
Voici des exemples de politiques de point de terminaison VPC pour Wickr Messaging.
Restreindre l'accès à un réseau Wickr spécifique
La politique de point de terminaison VPC suivante autorise l'accès uniquement au réseau Wickr avec l'ID réseau spécifié. Tout le trafic vers d'autres réseaux Wickr via ce point de terminaison est refusé.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }
Restreindre l'accès à un VPC spécifique
La politique de point de terminaison VPC suivante autorise l'accès à un réseau Wickr uniquement si la demande provient du VPC spécifié. Ceci est utile lorsque plusieurs points de terminaison VPC sont configurés et que vous souhaitez limiter les VPC qui peuvent accéder à votre réseau Wickr.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678", "Condition": { "StringEquals": { "aws:SourceVpc": "vpc-1a2b3c4d" } } } ] }
Restreindre l'accès à un point de terminaison VPC spécifique
La politique de point de terminaison VPC suivante autorise l'accès à un réseau Wickr uniquement via le point de terminaison VPC spécifié. Ceci est utile lorsque vous avez plusieurs points de terminaison VPC et que vous souhaitez limiter les points de terminaison qui peuvent être utilisés pour atteindre un réseau Wickr spécifique.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678", "Condition": { "StringEquals": { "aws:SourceVpce": "vpce-0abcdef1234567890" } } } ] }
Refuser l'accès à tous les réseaux Wickr à l'exception d'un réseau spécifique
La politique de point de terminaison VPC suivante refuse l'accès à tous les réseaux Wickr à l'exception du réseau spécifié. Cela est utile lorsque vous souhaitez vous assurer que seul le réseau Wickr de votre organisation est accessible via le point de terminaison VPC et que tous les autres réseaux sont bloqués. Contrairement à la politique d'autorisation uniquement, ce refus explicite ne peut pas être annulé par d'autres déclarations de politique.
{ "Statement": [ { "Principal": "*", "Effect": "Deny", "Action": "wickr:*", "Resource": "*", "Condition": { "StringNotEquals": { "aws:SourceVpce": "vpce-0abcdef1234567890" } } }, { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }
La première instruction refuse toutes les actions Wickr lorsque la demande ne provient pas du point de terminaison VPC spécifié. La deuxième instruction autorise l'accès au réseau Wickr spécifié. Ensemble, ces instructions garantissent que seul le réseau spécifié est accessible, et uniquement via le point de terminaison VPC spécifié.
Restreindre l'accès avec plusieurs conditions
La politique de point de terminaison VPC suivante autorise l'accès à un réseau Wickr uniquement lorsque toutes les conditions spécifiées sont remplies : la demande doit provenir d'un VPC spécifique, via un point de terminaison VPC spécifique et d'un point de terminaison VPC appartenant à un compte spécifique. AWS
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678", "Condition": { "StringEquals": { "aws:SourceVpc": "vpc-1a2b3c4d", "aws:SourceVpce": "vpce-0abcdef1234567890", "aws:VpceAccount": "123456789012" } } } ] }
Politiques relatives aux terminaux VPC pour Wickr Admin
Pour les points de terminaison Wickr Admin, les politiques de terminaux VPC prennent en charge les mêmes éléments de politique que Wickr Messaging, y compris les restrictions de ressources réseau et les clés de condition (aws:SourceVpc,,). aws:SourceVpce aws:VpceAccount En outre, Wickr Admin prend en charge des contrôles spécifiques au niveau de l'action. Vous pouvez utiliser l'action générique wickr:* pour autoriser ou refuser toutes les actions, ou spécifier des actions individuelles de Wickr Admin. Pour obtenir la liste complète des actions Wickr, consultez la section Actions définies par AWS Wickr dans le Service Authorization Reference.
Exemples de politiques relatives aux terminaux VPC pour Wickr Admin
Restreindre l'accès à un réseau Wickr spécifique
La politique de point de terminaison VPC suivante autorise toutes les actions Wickr Admin, mais uniquement pour la ressource réseau spécifiée.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }
Autoriser uniquement l'accès en lecture seule à un réseau Wickr spécifique
La politique de point de terminaison VPC suivante n'autorise que les actions Wickr Admin en lecture seule sur un réseau spécifique via le point de terminaison. Les opérations d'écriture telles que la création ou la suppression de réseaux ne sont pas autorisées.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": [ "wickr:ListNetworks", "wickr:GetNetwork", "wickr:GetNetworkSettings", "wickr:ListUsers", "wickr:GetUser", "wickr:GetUsersCount" ], "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }
Politique de point de terminaison d'un VPC par défaut
Si vous n'associez pas de politique personnalisée à un point de terminaison VPC, la stratégie de point de terminaison par défaut est appliquée. La politique par défaut autorise un accès complet à Wickr via le terminal.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "*", "Resource": "*" } ] }
Pour restreindre l'accès, associez une politique de point de terminaison personnalisée au point de terminaison VPC.
Création d'une politique de point de terminaison VPC pour Wickr
Vous pouvez créer et associer une politique de point de terminaison VPC lorsque vous créez un point de terminaison VPC, ou vous pouvez associer une politique à un point de terminaison VPC existant.
Associer une politique de point de terminaison VPC à l'aide de la console AWS de gestion
-
Ouvrez la console Amazon VPC à l’adresse https://console.aws.amazon.com/vpc/
. -
Dans le panneau de navigation de gauche, sélectionnez Points de terminaison.
-
Sélectionnez le point de terminaison Wickr VPC (Wickr Messaging ou Wickr Admin).
-
Cliquez sur l'onglet Stratégie, puis sélectionnez Modifier la politique.
-
Choisissez Personnalisé, puis entrez votre politique en matière de terminaux.
-
Choisissez Enregistrer.
Associez une politique de point de terminaison VPC à l'aide du AWS CLI
Utilisez la modify-vpc-endpoint commande pour associer une politique à un point de terminaison VPC existant.
aws ec2 modify-vpc-endpoint \ --vpc-endpoint-idvpce-0abcdef1234567890\ --policy-document file://policy.json
Remplacez-le vpce-0abcdef1234567890 par l'ID de votre point de terminaison Wickr VPC et policy.json par le chemin d'accès au fichier JSON de politique de point de terminaison.