View a markdown version of this page

Mengontrol akses konsol dengan kebijakan berbasis sumber daya dan kebijakan kontrol sumber daya - AWS Sign-In

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengontrol akses konsol dengan kebijakan berbasis sumber daya dan kebijakan kontrol sumber daya

penting

Akses masuk konsol diaktifkan secara default. AWS Sign-In memungkinkan akses konsol tidak terbatas pada awalnya. Untuk menambahkan batasan, aktifkan konfigurasi otorisasi konsol untuk akun atau organisasi Anda. Pernyataan izin sumber daya yang Anda buat tidak berpengaruh sampai Anda mengaktifkan otorisasi konsol. Lihat Memulai kontrol akses konsol menggunakan kebijakan sumber daya.

AWS Sign-In mendukung kebijakan berbasis sumber daya dan kebijakan kontrol sumber daya (RCP) untuk mengontrol akses ke. AWS Sign-In Gunakan kebijakan ini untuk memverifikasi identitas pengguna dan lokasi jaringan di seluruh Konsol Manajemen AWS akses — sebelum, selama, dan setelah otentikasi. Untuk pengguna root, kebijakan ini memvalidasi lokasi jaringan dan identitas pengguna sebelum pengumpulan kredensi dimulai. KredenSIAL dapat dimasukkan hanya ketika akses berasal dari jaringan yang diharapkan.

AWS Sign-In kebijakan berbasis sumber daya:

  • Berlaku untuk AWS akun individu.

  • Biarkan administrator akun membatasi akses konsol berdasarkan parameter jaringan dan identitas utama.

Kebijakan kontrol sumber daya (RCP):

  • Terapkan di seluruh organisasi melalui AWS Organizations.

  • Menyediakan tata kelola terpusat di semua akun anggota.

Kedua jenis kebijakan memverifikasi akses sebelum otentikasi. Ini memblokir prinsipal mengakses halaman masuk dari jaringan yang tidak terduga.

Kebijakan ini tidak menggantikan kebijakan berbasis identitas IAM, yang terus berlaku.

catatan

Untuk dokumentasi lengkap tentang kebijakan kontrol sumber daya, termasuk konfigurasi dan manajemen tingkat organisasi, lihat Kebijakan kontrol sumber daya di Panduan Pengguna Organisasi AWS. Bagian ini berfokus terutama pada kebijakan AWS Sign-In berbasis sumber daya.

AWS Sign-In kebijakan berbasis sumber daya dan RCP berlaku untuk metode otentikasi berikut:

  • Konsol Manajemen AWS— Masuk langsung menggunakan halaman login konsol.

  • Penyedia identitas federasi — Sign-in melalui federasi SAML atau OIDC.

  • Aplikasi terintegrasi dengan AWS Sign-In - Amazon Connect, Amazon QuickSight, AWS Health Dashboard, Amazon AppStream, Amazon Lightsail.

catatan

Akses konsol melalui portal Pusat Identitas IAM saat ini tidak kompatibel dengan AWS Sign-In kebijakan yang membatasi akses berdasarkan kunci kondisi jaringan. Mengaktifkan pembatasan berbasis jaringan akan memblokir akses konsol untuk pengguna di IAM Identity Center pengguna.

Kontrol ini tidak berlaku untuk akses terprogram menggunakan kunci akses (AWS SDK atau panggilan API yang ditandatangani dengan SIGv4).

Bagaimana AWS Sign-In mengevaluasi kebijakan berbasis sumber daya

AWS Sign-In mengevaluasi kebijakan berbasis sumber daya atau kebijakan kontrol sumber daya (RCP) yang berlaku di dua titik selama akses konsol: sebelum otentikasi (fase pra-otentikasi) dan setelah otentikasi berhasil (fase pasca-otentikasi). Setiap evaluasi memeriksa kunci kondisi yang ditentukan dalam kebijakan Anda. Tombol yang tersedia tergantung pada fase dan tindakan. Lihat perinciannya di Kunci kondisi yang didukung.

catatan

Untuk login pengguna root, upaya akses dari jaringan tak terduga diblokir sebelum prompt kata sandi muncul. Ini mencegah pengiriman kredenSIAL dari jaringan yang tidak terduga.

Setelah otentikasi, evaluasi juga mempertimbangkan kebijakan berbasis identitas kepala sekolah. Kebijakan IAM yang menolak tindakan masuk yang relevan dapat mencegah sesi konsol diberikan, bahkan ketika kondisi jaringan terpenuhi.

Tindakan yang didukung

AWS Sign-In kebijakan sumber daya (kebijakan berbasis sumber daya dan RCP) mendukung tindakan berikut:

signin:Authenticate

Ini adalah tindakan khusus evaluasi (tidak dapat dipanggil) yang dinilai saat permintaan masuk diterima. Ini adalah pemeriksaan pra-otentikasi dan terjadi ketika kepala sekolah memasukkan kredenSIAL pada halaman masuk (pengguna root, pengguna IAM) atau memulai login konsol menggunakan kredenSIAL dari penyedia identitas atau AWS STS (pengguna federasi, peran).

Kunci kondisi yang didukung: aws:SourceIpaws:SourceVpc,aws:SourceVpce,,aws:VpcSourceIp,aws:RequestedRegion,signin:PrincipalArn.

Principal-based kunci kondisi global (aws:PrincipalArn,aws:PrincipalAccount) tidak tersedia untuk tindakan ini karena identitas pengguna belum dikonfirmasi.

signin:AuthorizeOAuth2Access

Digunakan untuk pembuatan kode otorisasi OAuth. Setelah otentikasi berhasil, tindakan ini dipicu ketika sistem menghasilkan kode otorisasi OAuth. Pada titik ini, pengguna diautentikasi dan kunci kondisi berbasis principal tersedia.

Kunci kondisi yang didukung: aws:SourceIpaws:SourceVpc,aws:SourceVpce,aws:VpcSourceIp,,aws:RequestedRegion,aws:PrincipalArn,aws:PrincipalAccount.

signin:CreateOAuth2Token

Tindakan pasca-otentikasi ini digunakan untuk pembuatan dan pertukaran token OAuth. Tindakan ini dipicu saat menukarkan kode otorisasi untuk token akses, menyegarkan token, atau melakukan operasi pertukaran token. Principal-based kunci kondisi tersedia selama fase ini.

Kunci kondisi yang didukung: aws:SourceIpaws:SourceVpc,aws:SourceVpce,aws:VpcSourceIp,,aws:RequestedRegion,aws:PrincipalArn,aws:PrincipalAccount.

penting

Saat membuat AWS Sign-In kebijakan (kebijakan berbasis sumber daya atau RCP), cakuplah ketiga tindakan di seluruh kebijakan Anda — signin:Authenticate dalam pernyataan pra-otentikasi, signin:AuthorizeOAuth2Access dan signin:CreateOAuth2Token dalam pernyataan pasca-otentikasi. Masuk konsol menggunakan OAuth 2.0, yang mengalir melalui ketiga tindakan secara berurutan. Jika kebijakan Anda menghilangkan tindakan, fase yang sesuai tidak dilindungi. Untuk tindakan kebijakan titik akhir VPC termasuksignin:CreateAccount, lihat Akses Pribadi Konsol Manajemen AWS.

Kunci kondisi yang didukung

AWS Sign-In mendukung kunci kondisi berikut dalam kebijakan berbasis sumber daya dan kebijakan kontrol sumber daya (RCP). Gunakan tombol ini untuk mengontrol akses konsol berdasarkan lokasi jaringan dan identitas utama:

  • Network-based (semua tindakan): aws:SourceIp,aws:SourceVpc,aws:SourceVpce,aws:VpcSourceIp,aws:RequestedRegion.

  • Identity-based (tindakan pasca-otentikasi): aws:PrincipalArn,aws:PrincipalAccount.

  • Service-specific (hanya pra-otentikasi): signin:PrincipalArn.

Untuk aturan penggunaan terperinci, kompatibilitas operator, batasan kombinasi, dan matriks ketersediaan berdasarkan tindakan, lihatAWS Sign-In referensi kunci kondisi.

Memulai kontrol akses konsol menggunakan kebijakan sumber daya

Prasyarat

penting

Sebelum mengaktifkan otorisasi konsol dalam produksi, sarankan AWS mengonfigurasi setidaknya satu prinsipal yang dikecualikan untuk mempertahankan akses pemulihan darurat. Semua prinsipal, termasuk pengguna root, tunduk pada kebijakan kecuali dikecualikan secara eksplisit. Prinsip yang dikecualikan bersifat opsional, tetapi menghilangkannya meningkatkan risiko penguncian akun jika kondisi jaringan berubah secara tak terduga.

Tentukan --region us-east-1 untuk semua operasi penulisan pada AWS Sign-In kebijakan. AWS mereplikasi kebijakan secara global dari Wilayah ini. Operasi baca dapat menargetkan Wilayah mana pun.

Langkah 1: Buat pernyataan izin sumber daya

Buat pernyataan izin yang menentukan kontrol akses Anda. Semua operasi penulisan memerlukan --region us-east-1 ( AWS Sign-In layanan menerima perubahan kebijakan hanya di Wilayah ini). Parameter yang tersisa (--source-vpc--source-ip,--requested-region,,--excluded-principal) menentukan kondisi dalam kebijakan Anda. Misalnya, --requested-region us-west-2 menambahkan kondisi yang membatasi masuk ke titik akhir masuk regional us-west-2.

Contoh - Batasi akses ke VPC perusahaan:

aws signin put-resource-permission-statement \ --source-vpc vpc-0abc123def456789 \ --requested-region us-west-2 \ --excluded-principal "arn:aws:iam::123456789012:user/EmergencyAdmin" \ --client-token unique-request-id-12345 \ --region us-east-1

Contoh - Batasi akses ke rentang IP tertentu:

aws signin put-resource-permission-statement \ --source-ip "IP_ADDRESS" \ --excluded-principal "arn:aws:iam::123456789012:role/BreakGlassRole" \ --region us-east-1
catatan

--excluded-principalParameter menunjuk prinsip yang dikecualikan yang melewati batasan jaringan, menjaga akses darurat jika kondisi jaringan berubah.

Langkah 2: Aktifkan konfigurasi otorisasi konsol

Langkah berikut mengaktifkan penegakan kebijakan untuk proses masuk konsol di akun atau organisasi Anda. Pernyataan izin sumber daya dapat dibuat kapan saja, tetapi pernyataan tersebut tidak dievaluasi sampai otorisasi konsol diaktifkan.

Awas

Mengaktifkan otorisasi konsol dapat mengunci prinsipal jika kondisi jaringan Anda salah konfigurasi, atau jika kebijakan kontrol layanan (SCP) atau kebijakan kontrol sumber daya (RCP) yang ada menolak tindakan tersebut. AWS Sign-In Sebelum Anda mengaktifkan otorisasi konsol, konfirmasikan pernyataan izin Anda benar, dan hapus atau sesuaikan SCP atau RCP apa pun yang menolak, signin:Authenticatesignin:AuthorizeOAuth2Access, atau. signin:CreateOAuth2Token

Untuk akun mandiri:

aws signin put-console-authorization-configuration \ --target-id <your-aws-account-id> \ --region us-east-1

Untuk Organisasi AWS:

aws signin put-console-authorization-configuration \ --target-id <your-aws-organization-id> \ --region us-east-1

Verifikasi konfigurasi:

aws signin get-console-authorization-configuration \ --target-id <your-target-id> \ --region <your-region>

Hapus konfigurasi otorisasi konsol:

aws signin delete-console-authorization-configuration \ --target-id <your-target-id> \ --region us-east-1

Langkah 3: Verifikasi kebijakan Anda

Daftar semua pernyataan izin:

aws signin list-resource-permission-statements \ --max-results 50 \ --region <your-region>

Ambil kebijakan konsolidasi lengkap:

aws signin get-resource-policy \ --region <your-region>

Per get-resource-policy intah mengembalikan kebijakan berbasis sumber daya lengkap yang terdiri dari semua pernyataan izin Anda. Tinjau kebijakan ini untuk mengonfirmasi bahwa kebijakan tersebut mencerminkan kontrol akses yang Anda inginkan sebelum menguji akses konsol.

Ketersediaan wilayah

API otorisasi konsol tersedia di semua Wil AWS ayah komersial. Anda dapat memanggil API ini dari Wilayah mana pun tempat Anda beroperasi.

penting

Operasi tulis (put-console-authorization-configurationput-resource-permission-statement,delete-console-authorization-configuration,,delete-resource-permission-statement) harus dilakukan di Wil us-east-1 ayah. Kebijakan yang dibuat secara us-east-1 otomatis mereplikasi secara global. Operasi baca (get-console-authorization-configuration,list-resource-permission-statements,get-resource-policy) dapat dilakukan dari Wilayah mana pun.

Memahami struktur kebijakan

AWS Sign-In kebijakan berisi dua pernyataan yang melindungi fase berbeda dari alur masuk konsol:

  • Pre-authentication statement (Action:signin:Authenticate): Dievaluasi saat permintaan masuk diterima, sebelum otentikasi selesai. Kunci global tidak aws:PrincipalArn tersedia pada fase ini karena identitas kepala sekolah belum dikonfirmasi. Dalam fase ini signin:PrincipalArn tersedia untuk mengecualikan prinsipal tertentu dari pembatasan jaringan. Network-based kunci kondisi tersedia untuk evaluasi dalam fase ini.

  • Post-authentication pernyataan (Tindakan:signin:AuthorizeOAuth2Access,signin:CreateOAuth2Token): Di evaluasi setelah otentikasi, selama pertukaran token OAuth. Digunakan aws:PrincipalArn untuk mengecualikan prinsip-prinsip tertentu. Semua kunci kondisi berbasis jaringan dan berbasis identitas tersedia untuk evaluasi dalam fase ini.

Kedua pernyataan diperlukan karena login konsol menggunakan OAuth 2.0, yang mengalir melalui ketiga tindakan secara berurutan. Kebijakan dengan hanya satu pernyataan membuat fase lainnya tidak terlindungi. signin:PrincipalArnmendukung pengguna root, pengguna IAM, dan tipe utama peran. aws:PrincipalArnmendukung semua jenis utama (pengguna root, pengguna IAM, pengguna federasi, peran).

Contoh kebijakan

Contoh 1: RCP dengan perimeter jaringan dan prinsipal yang dikecualikan

Kebijakan kontrol sumber daya (RCP) berikut menolak Konsol Manajemen AWS masuk dari luar jaringan perusahaan Anda di semua akun di organisasi Anda. Kepala sekolah yang dikecualikan yang ditunjuk dikecualikan untuk akses darurat. Karena ID VPC unik hanya di dalam Wilayah, kebijakan menyertakan pernyataan ketiga yang menyematkan VPC-based akses ke Wilayah yang diharapkan.

Per EnforceNetworkPerimeterPreAuth nyataan tersebut digunakan signin:PrincipalArn untuk mengecualikan prinsipal yang dikecualikan selama fase pra-otentikasi. Per EnforceNetworkPerimeterPostAuth nyataan tersebut digunakan aws:PrincipalArn untuk mengecualikan prinsipal yang dikecualikan setelah otentikasi. Per EnforceSourceVPCRegion nyataan memastikan permintaan Region cocok dengan Wilayah VPC, membatasi akses ke Wilayah yang diharapkan untuk VPC yang ditentukan.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforceNetworkPerimeterPreAuth", "Effect": "Deny", "Principal": "*", "Action": ["signin:Authenticate"], "Resource": "*", "Condition": { "ArnNotEquals": { "signin:PrincipalArn": [ "arn:aws:iam::111122223333:root", "arn:aws:iam::444455556666:root", "arn:aws:iam::777788889999:user/EmergencyUser", "arn:aws:iam::777788889999:role/OrgBreakGlassRole" ] }, "NotIpAddressIfExists": { "aws:SourceIp": "<my-corporate-cidr>" }, "StringNotEquals": { "aws:SourceVpc": "<my-vpc>" } } }, { "Sid": "EnforceNetworkPerimeterPostAuth", "Effect": "Deny", "Principal": "*", "Action": ["signin:CreateOAuth2Token", "signin:AuthorizeOAuth2Access"], "Resource": "*", "Condition": { "ArnNotEquals": { "aws:PrincipalArn": [ "arn:aws:iam::111122223333:root", "arn:aws:iam::444455556666:root", "arn:aws:iam::777788889999:user/EmergencyUser", "arn:aws:iam::777788889999:role/OrgBreakGlassRole" ] }, "NotIpAddressIfExists": { "aws:SourceIp": "<my-corporate-cidr>" }, "StringNotEquals": { "aws:SourceVpc": "<my-vpc>" } } }, { "Sid": "EnforceSourceVPCRegion", "Effect": "Deny", "Principal": "*", "Action": [ "signin:Authenticate", "signin:CreateOAuth2Token", "signin:AuthorizeOAuth2Access" ], "Resource": "*", "Condition": { "StringEquals": { "aws:SourceVpc": "<my-vpc>" }, "StringNotEqualsIfExists": { "aws:RequestedRegion": "<my-vpc-region>" } } } ] }

Kebijakan ini:

  • Menolak akses ke halaman masuk kecuali permintaan berasal dari jangkauan IP perusahaan atau VPC perusahaan. Akun root yang dikecualikan dan pengguna IAM dikecualikan melalui signin:PrincipalArn (pra-otentikasi).

  • Menolak pertukaran token OAuth kecuali dari rentang IP perusahaan atau VPC. Akun root yang dikecualikan, pengguna IAM, dan peran dikecualikan melalui aws:PrincipalArn (kunci global pasca-otentikasi).

  • Jika permintaan berasal dari VPC yang ditentukan tetapi Wilayah tidak cocok, akses ditolak. AWS ID VPC unik dalam Wilayah, dan ID VPC yang sama dapat ada di Wilayah yang berbeda.

  • Berlaku secara global di seluruh Organisasi AWS Anda saat dikonfigurasi sebagai RCP.

Contoh 2: Resource-based kebijakan untuk IP-based akses dengan prinsip yang dikecualikan

Kebijakan berbasis sumber daya berikut menolak akses konsol ke semua prinsipal yang membuat permintaan dari luar rentang IP yang ditentukan, dengan prinsipal yang dikecualikan dikecualikan. Kebijakan berisi dua pernyataan: pernyataan pra-otentikasi yang menggunakan signin:PrincipalArn kunci khusus layanan, dan pernyataan pasca-otentikasi yang menggunakan kunci global. aws:PrincipalArn

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": { "AWS": "*" }, "Action": ["signin:Authenticate"], "Resource": "*", "Condition": { "ArnNotEquals": { "signin:PrincipalArn": "<excluded-principal-arn>" }, "NotIpAddress": { "aws:SourceIp": "<my-corporate-cidr>" }, "StringEquals": { "aws:ResourceAccount": "<my-aws-account-id>" } } }, { "Effect": "Deny", "Principal": { "AWS": "*" }, "Action": ["signin:CreateOAuth2Token", "signin:AuthorizeOAuth2Access"], "Resource": "*", "Condition": { "ArnNotEquals": { "aws:PrincipalArn": "<excluded-principal-arn>" }, "NotIpAddress": { "aws:SourceIp": "<my-corporate-cidr>" }, "StringEquals": { "aws:ResourceAccount": "<my-aws-account-id>" } } } ] }

Kebijakan ini:

  • Menolak akses ke semua prinsipal kecuali mereka terhubung dari rentang <my-corporate-cidr> IP.

  • Membebaskan prinsipal yang dikecualikan dari pembatasan jaringan menggunakan signin:PrincipalArn (pra-otentikasi) dan aws:PrincipalArn (pasca-otentikasi).

  • Hanya berlaku untuk akun tertentu tempat kebijakan berbasis sumber daya dikonfigurasi (diidentifikasi oleh<my-aws-account-id>).

Praktik terbaik

Konfigurasikan prinsipal yang dikecualikan untuk akses pemulihan darurat

AWS merekomendasikan mengonfigurasi setidaknya satu pengguna yang dikecualikan sebelum menerapkan kebijakan otorisasi konsol dalam produksi. Pada tahap pra-otentikasi, kunci signin:PrincipalArn kondisi membebaskan pengguna root, pengguna IAM, dan prinsipal peran. Pada tahap pasca-otentikasi, kunci aws:PrincipalArn kondisi membebaskan semua jenis utama (pengguna root, pengguna IAM, pengguna federasi, peran).

Prinsip yang dikecualikan bersifat opsional, tetapi menghilangkannya meningkatkan risiko penguncian akun jika kondisi jaringan berubah secara tidak terduga atau jika kebijakan salah dikonfigurasi.

Langkah-langkah konfigurasi utama yang dikecualikan yang disarankan:

  1. Buat peran IAM yang dikecualikan (misalnya,BreakGlassRole).

  2. Untuk peran yang dikecualikan, mewajibkan MFA dalam kebijakan kepercayaan peran.

  3. Berikan identitas yang dikecualikan hanya izin minimum yang diperlukan untuk pemulihan darurat.

  4. Sertakan ARN utama yang dikecualikan dalam pernyataan kebijakan pra-otentikasi (signin:PrincipalArn) dan pasca-otentikasi (aws:PrincipalArn).

  5. Dokumentasikan prosedur pemulihan dan simpan dengan aman di luar AWS.

  6. Uji akses utama yang dikecualikan secara berkala untuk mengonfirmasi bahwa itu berfungsi saat diperlukan.

Pertahankan jalur akses pemulihan

Selain prinsip yang dikecualikan yang dijelaskan di atas, pastikan metode akses alternatif tersedia jika kebijakan otorisasi konsol memblokir masuk secara tidak terduga:

  • Role-based akses terprogram: Kebijakan otorisasi konsol hanya berlaku untuk masuk konsol interaktif. Mereka tidak berlaku untuk permintaan API yang ditandatangani dengan SIGv4. Jika Anda memiliki akses terprogram (misalnya, kunci akses yang ada, peran lintas akun), gunakan untuk memanggil signin:DeleteConsoleAuthorizationConfiguration dan menghapus kebijakan pembatasan. KredenSIAL harus menyertakan signin:DeleteConsoleAuthorizationConfiguration izin (termasuk dalam kebijakan AWSSignInResourcePolicyManagement terkelola). AWS merekomendasikan kredenSIAL sementara di atas kunci akses pengguna IAM jangka panjang. Untuk akun anggota, administrator akun manajemen dapat mengasumsikan OrganizationAccountAccessRole akun anggota (aws sts assume-role) untuk mendapatkan kredenSIAL sementara ini.

  • AWS dukungan pemulihan: Pertahankan email akun pengguna root Anda dan nomor telepon terkini. Jika akses utama yang dikecualikan dan akses terprogram keduanya tidak tersedia, AWS Dukungan dapat menyediakan tautan portal pemulihan setelah verifikasi identitas. Lihat Saya terkunci dari akun saya setelah mengaktifkan otorisasi konsol untuk proses pemulihan penuh.

Uji sebelum penerapan produksi

AWS menyarankan agar Anda tidak melampirkan RCP restriktif ke root organisasi Anda tanpa menguji secara menyeluruh dampak kebijakan terhadap akun. Sebagai gantinya, buat OU yang dapat Anda pindahkan akun ke satu per satu, atau setidaknya dalam jumlah kecil, untuk memastikan bahwa Anda tidak secara tidak sengaja mengunci pengguna dari akun utama.

Alur kerja pengujian:

  1. Buat pernyataan izin tunggal dengan batasan jaringan utama Anda.

  2. Aktifkan otorisasi konsol di akun non-produksi.

  3. Uji akses konsol dari jaringan yang diizinkan dan ditolak.

  4. Tinjau CloudTrail log Amazon untuk mengonfirmasi perilaku evaluasi kebijakan.

  5. Uji akses menggunakan prinsip Anda yang dikecualikan.

  6. Perluas secara bertahap ke jaringan dan akun tambahan.

  7. Pantau sebelum menegakkan dalam akun produksi.

Desain dengan pertahanan mendalam

Gunakan AWS Sign-In kebijakan berbasis sumber daya dan kebijakan kontrol sumber daya sebagai satu lapisan dalam strategi keamanan yang lebih luas. AWS Sign-In kebijakan membatasi akses konsol berdasarkan lokasi jaringan dan identitas utama. Gabungkan dengan jenis kebijakan lain untuk membuat kontrol akses yang komprehensif:

  • AWS Sign-In kebijakan (kebijakan berbasis sumber daya dan RCP): Batasi akses konsol berdasarkan lokasi jaringan dan identitas utama sebelum, selama, dan setelah otentikasi.

  • Kebijakan IAM: Meng ontrol tindakan apa yang dapat dilakukan pengguna setelah masuk.

  • Kebijakan kontrol layanan (SCP): Terapkan pagar pem batas izin di seluruh organisasi di semua prinsipal.

  • Kebijakan titik akhir VPC: Kontrol layanan dan akun mana yang dapat diakses melalui titik akhir VPC.

Memantau dan mengaudit secara terus menerus

AWS CloudTrail secara otomatis mencatat semua evaluasi AWS Sign-In kebijakan dan perubahan konfigurasi. Lihat acara ini di CloudTrail Riwayat acara hingga 90 hari. Untuk retensi yang lebih lama, kirimkan acara ke Amazon S3 dengan membuat jejak (lihat Membuat jejak). Untuk peringatan waktu nyata, buat EventBridge aturan Amazon yang cocok dengan AWS Sign-In peristiwa, konfigurasikan jejak Anda untuk dikirimkan ke grup log CloudWatch log untuk alarm berbasis filter metrik, atau teruskan peristiwa ke solusi SIEM Anda yang ada.

Kasus penggunaan

Penegakan perimeter jaringan

Batasi akses konsol ke VPC perusahaan atau rentang IP yang disetujui. Gunakan kebijakan berbasis sumber daya untuk akun individual atau kebijakan kontrol sumber daya (RCP) untuk penegakan di seluruh organisasi untuk memastikan bahwa pengguna hanya dapat masuk dari lokasi jaringan tepercaya, mencegah akses tidak sah dari jaringan publik atau tidak tepercaya.

Contoh skenario: Perusahaan memerlukan semua akses konsol untuk berasal dari jaringan perusahaan atau AWS VPC yang disetujui. Mereka mengonfigurasi kebijakan berbasis sumber daya untuk satu akun, atau RCP di seluruh organisasi mereka, yang menolak akses dari semua jaringan lain sambil mempertahankan akses pemulihan darurat untuk administrator darurat.

Persyaratan kepatuhan

Memenuhi persyaratan peraturan untuk kontrol akses berbasis jaringan. Banyak kerangka kerja kepatuhan mengharuskan organisasi untuk membatasi akses ke sistem sensitif berdasarkan lokasi jaringan. AWS Sign-In kebijakan menyediakan kontrol yang dapat diaudit dan dapat ditegakkan yang menunjukkan kepatuhan terhadap persyaratan ini.

Contoh skenario: Perusahaan jasa keuangan harus mematuhi peraturan yang mengharuskan akses konsol hanya dari jaringan yang disetujui. Mereka menggunakan RCP untuk menegakkan pembatasan jaringan di seluruh organisasi dan memelihara AWS CloudTrail log sebagai bukti kepatuhan.

Multi-account tata kelola

Terapkan kebijakan akses konsol yang konsisten di seluruh Organisasi AWS. Gunakan RCP untuk menerapkan pembatasan jaringan standar di semua akun anggota, memastikan postur keamanan yang konsisten tanpa memerlukan konfigurasi tingkat akun individual.

Contoh skenario: Perusahaan dengan 100+ AWS akun menggunakan RCP untuk menerapkan kebijakan yang mengharuskan semua akses konsol berasal dari titik akhir VPC dalam organisasi mereka, mengonfirmasi kontrol jaringan yang konsisten di semua akun.

Third-party kontrol akses

Berikan akses konsol sementara ke mitra atau kontraktor dari jaringan tertentu. Organisasi dapat membuat akses konsol terbatas waktu dan terbatas jaringan untuk pihak eksternal tanpa mengorbankan postur keamanan secara keseluruhan.

Contoh skenario: Perusahaan perlu memberikan akses konsol sementara kepada perusahaan konsultan. Mereka membuat kebijakan berbasis sumber daya yang memungkinkan akses hanya dari rentang IP perusahaan konsultan yang diketahui dan hanya untuk peran IAM yang ditugaskan kepada konsultan.

Batasi akses konsol ke prinsipal tertentu

Izinkan hanya sekumpulan prinsipal yang ditentukan untuk masuk ke Konsol Manajemen AWS, dan menolak semua yang lain, terlepas dari lokasi jaringan. Ini berguna bagi pelanggan yang tidak menggunakan titik akhir VPC dan menginginkan pembatasan konsol berbasis identitas. Prinsipal yang ditolak masuk konsol mempertahankan akses terprogram mereka; AWS Sign-In kebijakan hanya menggerbang masuk konsol, dan hanya kepala sekolah yang Anda bebaskan yang dapat masuk.

Contoh skenario: Perusahaan hanya ingin administratornya menggunakan konsol. Mereka mengonfigurasi RCP yang menolak login konsol untuk semua prinsipal kecuali ARN utama administrator. Peran instans Amazon EC2 dengan kredenSIAL yang valid tidak dapat masuk ke konsol, karena itu bukan prinsipal yang dikecualikan, meskipun ia mempertahankan izin programnya. Ini membahas kasus umum kredenSIAL peran instance yang digunakan untuk masuk konsol.

Memecahkan masalah kontrol akses konsol

Saya tidak dapat masuk karena kondisi jaringan dalam kebijakan Sign-in berbasis sumber daya

Anda mungkin melihat salah satu pesan kesalahan berikut saat akses ditolak oleh AWS Sign-In kebijakan:

  • “Informasi otentikasi Anda salah. Silakan coba lagi.” (penolakan pra-otentikasi oleh kebijakan berbasis sumber daya)

  • “Otentikasi gagal Permintaan tidak valid” (penolakan pra-otentikasi oleh RCP)

  • “Otentikasi gagal: Untuk mengakses akun ini, masuk dari jaringan lain, atau hubungi administrator Anda untuk informasi lebih lanjut” (penolakan pasca-otentikasi)

Jika Anda melihat salah satu kesalahan ini dan yakin akses Anda harus diizinkan, hubungi AWS administrator Anda. Mereka dapat meninjau CloudTrail log untuk ConsoleLogin peristiwa dengan errorMessage “Otorisasi ditolak karena kebijakan berbasis sumber daya” atau “Otorisasi ditolak karena kebijakan kontrol sumber daya” untuk mengidentifikasi pernyataan kebijakan mana yang menolak akses.

Kemungkinan penyebab:

  • Alamat IP sumber Anda tidak berada dalam kisaran CIDR yang diizinkan.

  • Anda tidak terhubung ke titik akhir VPC atau VPC yang diperlukan.

  • Anda mengakses titik akhir masuk regional yang tidak sesuai dengan Wilayah yang diharapkan dalam kebijakan.

  • ARN utama Anda tidak tercantum dengan benar dalam prinsip-prinsip kebijakan yang dikecualikan.

  • Kebijakan ini baru-baru ini diperbarui, dan perubahan tersebut belum direplikasi secara global.

Resolusi:

Pengguna portal Pusat Identitas IAM: Akses konsol melalui portal Pusat Identitas IAM saat ini tidak kompatibel dengan AWS Sign-In kebijakan yang membatasi akses berdasarkan kunci kondisi jaringan. Untuk memulihkan akses pengguna di pengguna Pusat Identitas IAM, hapus atau sesuaikan kunci kondisi berbasis jaringan dalam kebijakan Anda, atau arahkan pengguna tersebut untuk masuk melalui metode otentikasi alternatif.

  • Pastikan Anda terhubung ke jaringan perusahaan atau VPN Anda.

  • Konfirmasikan bahwa Anda mengakses melalui titik akhir VPC yang benar jika pembatasan berbasis titik akhir VPC dikonfigurasi.

  • Hubungi AWS administrator Anda untuk memverifikasi konfigurasi kebijakan dan mengonfirmasi jaringan mana yang diotorisasi.

  • Jika Anda dikonfigurasi sebagai prinsipal yang dikecualikan, verifikasi bahwa ARN utama Anda dikonfigurasi dengan benar dalam daftar prinsipal yang dikecualikan.

  • Jika perubahan kebijakan baru saja dilakukan, tunggu beberapa menit hingga replikasi global selesai.

Untuk administrator yang mendiagnosis masalah ini:

  • Tinjau AWS CloudTrail log untuk peristiwa evaluasi kebijakan untuk mengidentifikasi pernyataan kebijakan mana yang menolak akses.

  • Gunakan aws signin get-resource-policy untuk meninjau konfigurasi kebijakan saat ini.

  • Pastikan lokasi jaringan pengguna sesuai dengan kondisi dalam kebijakan.

  • Konfirmasikan bahwa prinsipal yang dikecualikan dikonfigurasi dengan benar jika pengguna harus dikecualikan dari pembatasan jaringan.

Saya terkunci dari akun saya setelah mengaktifkan otorisasi konsol

Jika Anda mengonfigurasi otorisasi konsol dan tidak dapat lagi mengakses akun Anda, Anda mungkin belum mengonfigurasi prinsipal yang dikecualikan sebelum menerapkan kebijakan.

Ada beberapa jalur untuk mendapatkan kembali akses, tergantung pada jenis akun Anda dan kredenSIAL yang tersedia.

Opsi 1: Gunakan akses terprogram (AWS CLI atau SDK)

Kebijakan otorisasi konsol hanya berlaku untuk masuk konsol interaktif. Mereka tidak berlaku untuk permintaan API yang ditandatangani dengan SIGv4. Jika Anda memiliki akses terprogram (misalnya, kunci akses yang ada, peran lintas akun), gunakan untuk memanggil signin:DeleteConsoleAuthorizationConfiguration dan menghapus kebijakan pembatasan. KredenSIAL yang Anda gunakan harus memiliki izin untuk meneleponsignin:DeleteConsoleAuthorizationConfiguration. Kebijakan ter AWSSignInResourcePolicyManagement kelola menyertakan izin ini. AWS merekomendasikan kredenSIAL sementara di atas kunci akses pengguna IAM jangka panjang. Untuk akun anggota, administrator akun manajemen dapat berasumsi OrganizationAccountAccessRole di akun anggota untuk mendapatkan kredenSIAL sementara. Peran ini tidak dibuat secara otomatis di akun yang diundang untuk bergabung dengan organisasi.

aws signin delete-console-authorization-configuration \ --target-id <your-aws-account-id> \ --region us-east-1

Atau hapus pernyataan izin tertentu:

# First, list statements to get the statement ID aws signin list-resource-permission-statements \ --region us-east-1 # Then delete the problematic statement aws signin delete-resource-permission-statement \ --statement-id <statement-id> \ --region us-east-1

Opsi 2: Hubungi AWS Dukungan

Jika Anda tidak memiliki akses terprogram dan tidak dapat menggunakan OrganizationAccountAccessRole untuk akses akun, hubungi AWS Dukungan untuk memulai proses pemulihan penguncian.

Proses pemulihan bekerja sebagai berikut:

  1. Jika Anda tidak dapat menyelesaikan masalah menggunakan opsi di atas, buka kasus dukungan di Pusat AWS Dukungan. AWS Dukungan akan memverifikasi identitas Anda sebelum memeriksa akun Anda. Metode verifikasi mungkin termasuk mengonfirmasi alamat email akun pengguna root, menanggapi panggilan verifikasi telepon, atau menjawab pertanyaan keamanan akun.

  2. AWS Dukungan mengonfirmasi bahwa masalah akses konsol disebabkan oleh penguncian kebijakan berbasis sumber daya.

  3. AWS Dukungan berbagi tautan portal pemulihan. Gunakan tautan ini untuk masuk dengan prinsipal IAM di akun yang memiliki signin:DeleteConsoleAuthorizationConfiguration izin. Izin ini memungkinkan kepala sekolah untuk menghapus konfigurasi otorisasi konsol yang menyebabkan penguncian.

penting

Portal pemulihan menghapus seluruh konfigurasi otorisasi konsol untuk akun, termasuk semua pernyataan izin sumber daya. Portal pemulihan tidak mengizinkan konfigurasi ulang kebijakan berbasis sumber AWS Sign-In daya.

Tautan portal pemulihan kedaluwarsa 72 jam setelah AWS Dukungan membagikannya. Jika Anda tidak menyelesaikan pemulihan dalam jendela itu, hubungi AWS Dukungan untuk memulai ulang proses.

Setelah mendapatkan kembali akses:

  • Tinjau dan perbarui pernyataan izin sumber daya Anda untuk menyertakan prinsipal yang dikecualikan yang dikonfigurasi dengan benar.

  • Uji akses konsol dari jaringan yang diharapkan sebelum mengaktifkan kembali otorisasi konsol.

  • Dokumentasikan prosedur pemulihan Anda untuk referensi di masa mendatang.

Perubahan yang saya buat tidak selalu langsung terlihat

Perubahan kebijakan mereplikasi secara global, tetapi replikasi mungkin memakan waktu beberapa menit.

Resolusi:

  • Tunggu beberapa menit setelah membuat perubahan kebijakan agar replikasi global selesai.

  • Verifikasi perubahan Anda menggunakan get-resource-policy perintah:

aws signin get-resource-policy --region <your-region>
  • Periksa AWS CloudTrail log untuk peristiwa evaluasi kebijakan untuk mengonfirmasi bahwa kebijakan baru sedang dievaluasi.

  • Konfirmasikan bahwa Anda menggunakan Wilayah yang benar untuk operasi Anda (operasi tulis harus digunakanus-east-1).

  • Jika menggunakan kondisi berbasis titik akhir VPC, verifikasi bahwa kebijakan titik akhir VPC juga dikonfigurasi dengan benar.

Masalah replikasi kebijakan umum:

  • Halaman masuk yang di-cache: Browser dapat menyimpan halaman masuk ke cache. Kosongkan cache browser Anda atau gunakan jendela penyamaran untuk menguji perubahan kebijakan.

  • Pernyataan yang bertentangan: Jika Anda memiliki beberapa pernyataan izin, konfirmasikan pernyataan tersebut tidak saling bertentangan. Gunakan get-resource-policy untuk meninjau kebijakan konsolidasi.

  • Kebijakan titik akhir VPC: AWS Sign-In kebijakan bekerja bersama dengan kebijakan titik akhir VPC. Keduanya harus memungkinkan akses yang diinginkan.