Panduan ini mendokumentasikan konsol administrasi AWS Wickr baru, dirilis pada 13 Maret 2025. Untuk dokumentasi tentang versi klasik konsol administrasi AWS Wickr, lihat Panduan Administrasi Klasik.
Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Kebijakan titik akhir VPC untuk AWS Wickr
Kebijakan titik akhir VPC adalah kebijakan sumber daya IAM yang Anda lampirkan ke titik akhir VPC untuk mengontrol sumber daya dan tindakan mana yang dapat diakses melalui titik akhir tersebut. Anda dapat melampirkan kebijakan titik akhir VPC ke titik akhir Wickr Messaging dan Wickr Admin.
Untuk titik akhir Wickr Messaging, kebijakan titik akhir VPC memungkinkan Anda menerapkan kontrol perimeter data. Misalnya, Anda dapat membatasi jaringan Wickr mana yang dapat dijangkau melalui titik akhir VPC sehingga pengguna tidak dapat terhubung ke jaringan yang tidak sah. Untuk titik akhir Wickr Admin, kebijakan titik akhir VPC mendukung kontrol jaringan dan kondisi yang sama dengan Messaging, dan juga memungkinkan Anda untuk mengontrol tindakan administratif tertentu yang diizinkan melalui titik akhir.
catatan
Kebijakan titik akhir VPC tidak didukung untuk titik akhir Wickr Calling. Namun, Wickr Calling bergantung pada Wickr Messaging untuk bertukar kunci enkripsi dan informasi pengaturan panggilan lainnya. Jika kebijakan titik akhir VPC Wickr Messaging Anda memblokir akses ke jaringan, Anda tidak dapat memulai atau menerima panggilan di jaringan tersebut melalui titik akhir perpesanan.
Untuk informasi selengkapnya tentang titik akhir VPC, lihat Meng ontrol akses ke layanan menggunakan kebijakan titik akhir di AWS PrivateLink Panduan.
Pertimbangan-pertimbangan
-
Kebijakan titik akhir VPC berlaku untuk semua pengguna dan lalu lintas yang melewati titik akhir. Mereka tidak menggantikan kontrol akses lain seperti pengaturan keamanan jaringan Wickr atau kebijakan IAM.
-
Jika Anda melampirkan kebijakan yang menolak semua akses, tidak ada pengguna yang dapat mengakses Wickr melalui titik akhir VPC tersebut.
-
Perubahan kebijakan dapat memakan waktu beberapa menit untuk berlaku. Hindari pengujian ulang segera setelah perubahan.
-
Untuk Wickr Messaging, kebijakan titik akhir VPC dievaluasi terhadap tindakan bidang data, yang mencakup pengiriman pesan, transfer file, dan pensinyalan panggilan. Pre-login permintaan seperti pendaftaran pengguna dievaluasi tanpa mencocokkan sumber daya jaringan tertentu.
-
Untuk Wickr Messaging, hanya aksi wildcard (
wickr:*) yang didukung. Tindakan pesan individual tidak dapat ditentukan.
Topik
Kebijakan titik akhir VPC untuk Wickr Messaging
Untuk titik akhir Wickr Messaging, kebijakan titik akhir VPC memungkinkan Anda menerapkan kontrol perimeter data. Misalnya, Anda dapat melampirkan kebijakan titik akhir VPC yang mengizinkan akses hanya ke jaringan Wickr organisasi Anda.
Elemen kebijakan untuk Wickr Messaging
Elemen-elemen berikut didukung dalam kebijakan titik akhir VPC untuk Wickr Messaging:
- Principal
-
Gunakan wildcard principal (
"*"). Kebijakan ini berlaku untuk semua lalu lintas yang melewati titik akhir VPC, terlepas dari identitas pemanggil. - Tindakan
-
Gunakan tindakan
wickr:*wildcard. Tindakan pesan individual tidak didukung dalam kebijakan titik akhir VPC untuk Wickr Messaging. Tindakan wildcard menerapkan kebijakan ke semua tindakan bidang data Wickr Messaging, termasuk mengirim pesan, mentransfer file, dan memulai panggilan. - Sumber daya
-
Tentukan sumber daya jaringan Wickr dengan menggunakan format Amazon Resource Name (ARN) berikut:
arn:aws:wickr:region:account-id:network/network-idUntuk menemukan ID jaringan dan ID akun Anda, navigasikan ke konsol Wickr dan lihat detail jaringan Anda. Anda juga dapat menggunakan wildcard (
"*") untuk mencocokkan semua jaringan. - Efek
-
Gunakan
AllowatauDenyuntuk mengizinkan atau membatasi akses ke sumber daya yang ditentukan. - Kondisi
-
Kunci kondisi berikut didukung:
-
aws:SourceVpc— Membatasi akses ke permintaan yang berasal dari VPC yang ditentukan. -
aws:SourceVpce— Membatasi akses ke permintaan yang dibuat melalui titik akhir VPC yang ditentukan. -
aws:VpceAccount— Membatasi akses ke permintaan dari titik akhir VPC yang dimiliki oleh akun yang ditentukan. AWS
-
Contoh kebijakan titik akhir VPC untuk Wickr Messaging
Berikut ini adalah contoh kebijakan titik akhir VPC untuk Wickr Messaging.
Batasi akses ke jaringan Wickr tertentu
Kebijakan titik akhir VPC berikut mengizinkan akses hanya ke jaringan Wickr dengan ID jaringan yang ditentukan. Semua lalu lintas ke jaringan Wickr lain melalui titik akhir ini ditolak.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }
Batasi akses ke VPC tertentu
Kebijakan titik akhir VPC berikut memungkinkan akses ke jaringan Wickr hanya jika permintaan berasal dari VPC yang ditentukan. Ini berguna ketika Anda memiliki beberapa titik akhir VPC yang dikonfigurasi dan Anda ingin membatasi VPC mana yang dapat mencapai jaringan Wickr Anda.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678", "Condition": { "StringEquals": { "aws:SourceVpc": "vpc-1a2b3c4d" } } } ] }
Batasi akses ke titik akhir VPC tertentu
Kebijakan titik akhir VPC berikut mengizinkan akses ke jaringan Wickr hanya melalui titik akhir VPC yang ditentukan. Ini berguna ketika Anda memiliki beberapa titik akhir VPC dan Anda ingin membatasi titik akhir mana yang dapat digunakan untuk mencapai jaringan Wickr tertentu.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678", "Condition": { "StringEquals": { "aws:SourceVpce": "vpce-0abcdef1234567890" } } } ] }
Tolak akses ke semua jaringan Wickr kecuali jaringan tertentu
Kebijakan titik akhir VPC berikut menolak akses ke semua jaringan Wickr kecuali jaringan yang ditentukan. Ini berguna ketika Anda ingin memastikan bahwa hanya jaringan Wickr organisasi Anda yang dapat diakses melalui titik akhir VPC, dan semua jaringan lain diblokir. Tidak seperti kebijakan hanya izinkan, penolakan eksplisit ini tidak dapat diganti oleh pernyataan kebijakan lainnya.
{ "Statement": [ { "Principal": "*", "Effect": "Deny", "Action": "wickr:*", "Resource": "*", "Condition": { "StringNotEquals": { "aws:SourceVpce": "vpce-0abcdef1234567890" } } }, { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }
Pernyataan pertama menolak semua tindakan Wickr ketika permintaan tidak datang dari titik akhir VPC yang ditentukan. Pernyataan kedua memungkinkan akses ke jaringan Wickr yang ditentukan. Bersama-sama, pernyataan ini memastikan bahwa hanya jaringan yang ditentukan yang dapat diakses, dan hanya melalui titik akhir VPC yang ditentukan.
Batasi akses dengan beberapa kondisi
Kebijakan titik akhir VPC berikut mengizinkan akses ke jaringan Wickr hanya jika semua kondisi tertentu terpenuhi: permintaan harus berasal dari VPC tertentu, melalui titik akhir VPC tertentu, dan dari titik akhir VPC yang dimiliki oleh akun tertentu. AWS
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678", "Condition": { "StringEquals": { "aws:SourceVpc": "vpc-1a2b3c4d", "aws:SourceVpce": "vpce-0abcdef1234567890", "aws:VpceAccount": "123456789012" } } } ] }
Kebijakan titik akhir VPC untuk Wickr Admin
Untuk titik akhir Wickr Admin, kebijakan titik akhir VPC mendukung semua elemen kebijakan yang sama dengan Wickr Messaging, termasuk pembatasan sumber daya jaringan dan kunci kondisi (aws:SourceVpc,,). aws:SourceVpce aws:VpceAccount Selain itu, Wickr Admin mendukung kontrol tingkat tindakan tertentu. Anda dapat menggunakan tindakan wildcard untuk mengiz wickr:* inkan atau menolak semua tindakan, atau menentukan tindakan Admin Wickr individual. Untuk daftar lengkap tindakan Wickr, lihat Tindakan yang ditentukan oleh AWS Wickr di Referensi Otorisasi Layanan.
Contoh kebijakan titik akhir VPC untuk Admin Wickr
Batasi akses ke jaringan Wickr tertentu
Kebijakan titik akhir VPC berikut mengizinkan semua tindakan Admin Wickr, tetapi hanya untuk sumber daya jaringan yang ditentukan.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }
Izinkan hanya akses baca-saja ke jaringan Wickr tertentu
Kebijakan titik akhir VPC berikut hanya mengizinkan tindakan Admin Wickr read-only pada jaringan tertentu melalui titik akhir. Operasi menulis seperti membuat atau menghapus jaringan tidak diizinkan.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": [ "wickr:ListNetworks", "wickr:GetNetwork", "wickr:GetNetworkSettings", "wickr:ListUsers", "wickr:GetUser", "wickr:GetUsersCount" ], "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }
Kebijakan VPC endpoint default
Jika Anda tidak melampirkan kebijakan kustom ke titik akhir VPC, kebijakan titik akhir default diterapkan. Kebijakan default memungkinkan akses penuh ke Wickr melalui titik akhir.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "*", "Resource": "*" } ] }
Untuk membatasi akses, lampirkan kebijakan titik akhir khusus ke titik akhir VPC.
Buat kebijakan titik akhir VPC untuk Wickr
Anda dapat membuat dan melampirkan kebijakan titik akhir VPC saat membuat titik akhir VPC, atau Anda dapat melampirkan kebijakan ke titik akhir VPC yang ada.
Melampirkan kebijakan titik akhir VPC menggunakan AWS Management Console
-
Buka konsol Amazon VPC di https://console.aws.amazon.com/vpc/
. -
Pada panel navigasi kiri, pilih Titik Akhir.
-
Pilih titik akhir Wickr VPC (Wickr Messaging atau Wickr Admin).
-
Pilih tab Kebijakan, lalu pilih Edit kebijakan.
-
Pilih Kustom, dan masukkan kebijakan titik akhir Anda.
-
Pilih Simpan.
Melampirkan kebijakan titik akhir VPC menggunakan AWS CLI
Gunakan modify-vpc-endpoint perintah untuk melampirkan kebijakan ke titik akhir VPC yang ada.
aws ec2 modify-vpc-endpoint \ --vpc-endpoint-idvpce-0abcdef1234567890\ --policy-document file://policy.json
Ganti vpce-0abcdef1234567890 dengan ID titik akhir VPC Wickr Anda, dan policy.json dengan jalur ke file JSON kebijakan titik akhir Anda.