Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Reti previste
Con Console di gestione AWS Private Access, puoi fare in modo che gli utenti accedano Console di gestione AWS solo da reti approvate, come i tuoi VPC o i data center locali collegati tramite o. Direct Connect AWS Site-to-Site VPN Ciò impedisce l'accesso da postazioni impreviste anche quando gli utenti dispongono di credenziali valide.
Per applicare questi controlli di rete, si utilizzano tre tipi di policy:
-
Policy basate sull'identità IAM: allegate alle identità (utenti, gruppi di utenti o ruoli). Limita Servizi AWS gli utenti che possono accedere da una determinata rete. Valutato quando la sessione autenticata chiama AWS i servizi.
-
Resource-based policy: collegate a AWS risorse specifiche (come bucket e AWS KMS chiavi Amazon S3). Limita l'accesso a tali risorse tramite rete. Valutato quando una sessione chiama la risorsa.
-
Accedi ad AWS politiche basate sulle risorse (RBP) e politiche di controllo delle risorse (RCP): limita le reti che possono essere utilizzate per accedere alla rete stessa. Console di gestione AWS Valutato durante il flusso di accesso.
Queste politiche sono complementari e funzionano insieme. Le policy IAM basate sull'identità e le policy basate sulle risorse si applicano a tutti i metodi di accesso, inclusi la Console di gestione AWS AWS CLI e gli SDK, e controllano le risorse a cui un principale può accedere dopo l'autenticazione. Accedi ad AWS Gli RBP e gli RCP si applicano solo all'accesso alla console stesso: possono impedire tentativi di accesso non autorizzati, ma non limitano le risorse a cui può accedere una sessione autenticata.
Argomenti
Limita l'accesso al servizio utilizzando aws: SourceVpc
È possibile limitare l'accesso al servizio tramite rete utilizzando la chiave di aws:SourceVpc condizione. Funziona sia con policy basate sull'identità IAM (collegate a utenti, gruppi di utenti o ruoli) che in policy basate sulle risorse (collegate a risorse AWS come bucket o chiavi Amazon S3). AWS KMS Per Console di gestione AWS Private Access, aws:SourceVpc è la chiave di condizione consigliata per limitare l'accesso al servizio tramite la rete. L'esempio seguente mostra una policy basata sull'identità che nega l'accesso ad Amazon Simple Storage Service a meno che la richiesta non provenga dal VPC specificato.
In che modo Console di gestione AWS Private Access funziona con aws: SourceVpce
Questa sezione descrive i vari percorsi di rete che Console di gestione AWS possono percorrere le richieste generate da te Servizi AWS. AWS le console di servizio utilizzano una combinazione di richieste dirette del browser e richieste inviate tramite proxy dai server Console di gestione AWS Web a. Servizi AWS Queste implementazioni sono soggette a modifica senza preavviso. Se i tuoi requisiti di sicurezza includono l'accesso all' Servizi AWS utilizzo degli endpoint VPC, ti consigliamo di configurare gli endpoint VPC per tutti i servizi che intendi utilizzare da VPC, direttamente da o tramite Private Access. CLI/IDE Console di gestione AWS Inoltre, ti consigliamo di utilizzare la condizione aws:SourceVpc IAM nelle tue policy anziché aws:SourceVpce valori specifici con la funzionalità Private Access. Console di gestione AWS
Dopo aver effettuato l'accesso Console di gestione AWS, un utente effettua le richieste Servizi AWS tramite una combinazione di richieste dirette del browser e richieste che vengono inoltrate dai server Console di gestione AWS Web ai AWS server. Ad esempio, le richieste di dati CloudWatch grafici vengono effettuate direttamente dal browser. Alcune richieste AWS di console di servizio, come Amazon S3, vengono invece inoltrate dal server Web ad Amazon S3.
Per le richieste dirette del browser, l'utilizzo di Console di gestione AWS Private Access non cambia nulla. Come in precedenza, la richiesta raggiunge il servizio tramite il percorso di rete che il VPC ha configurato per raggiungere monitoring.region.amazonaws.com. Se il VPC è configurato con un endpoint VPC percom.amazonaws.region.monitoring, la richiesta arriverà attraverso CloudWatch quell'endpoint VPC. CloudWatch Se non esiste un endpoint VPC per CloudWatch, la richiesta arriverà CloudWatch al suo endpoint pubblico, tramite un Internet Gateway sul VPC. Le richieste che arrivano CloudWatch tramite l'endpoint CloudWatch VPC avranno le condizioni IAM aws:SourceVpc e saranno aws:SourceVpce impostate sui rispettivi valori. Quelle che lo raggiungeranno CloudWatch tramite l'endpoint pubblico avranno aws:SourceIp impostato l'indirizzo IP di origine della richiesta. Per ulteriori informazioni su queste chiavi di condizione IAM, consulta la sezione Global condition keys (Chiavi di condizione globali) nella Guida per l'utente IAM.
Per le richieste inviate tramite proxy dal server Console di gestione AWS Web, ad esempio la richiesta effettuata dalla console Amazon S3 per elencare i bucket quando si visita la console Amazon S3, il percorso di rete è diverso. Queste richieste non vengono avviate dal tuo VPC, ma dal server Web e pertanto non utilizzano Console di gestione AWS l'endpoint VPC Amazon S3 che potresti aver configurato. Tuttavia, quando utilizzi Console di gestione AWS Private Access con servizi supportati, queste richieste (ad esempio, ad Amazon S3) includeranno la chiave di aws:SourceVpc condizione nel contesto della richiesta. La chiave di condizione aws:SourceVpc verrà impostata sull'ID VPC in cui vengono distribuiti gli endpoint di Accesso privato alla Console di gestione AWS per l'accesso e la console. La aws:SourceVpce condizione verrà impostata sull'ID dell'endpoint VPC della rispettiva console.
Nota
Se i tuoi utenti richiedono l'accesso a servizi che non sono supportati da AWS PrivateLink, devi includere un elenco degli indirizzi di rete pubblici previsti (ad esempio l'intervallo di rete locale) utilizzando la chiave di aws:SourceIp condizione nelle politiche basate sull'identità degli utenti.
Limita l'accesso alla console utilizzando Accedi ad AWS policies
Accedi ad AWS Le politiche basate sulle risorse (RBP) si applicano ai singoli individui. Account AWS Le politiche di controllo delle risorse (RCP) si applicano a tutta l'organizzazione attraverso. AWS Organizations Entrambi negano l'accesso alla console quando la richiesta non proviene dagli intervalli IP o dai VPC specificati.
Per configurare Accedi ad AWS RBP e RCP, consulta Controllare l'accesso alla console con politiche basate sulle risorse e politiche di controllo delle risorse nella Guida per l'utente.Accedi ad AWS