Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWS Sign-In riferimento alle chiavi di condizione
Questa pagina elenca le chiavi di condizione che è possibile utilizzare nelle politiche AWS Sign-In basate sulle risorse e nelle politiche di controllo delle risorse (RCP) e mostra la fase di valutazione e l'azione a cui si applica ciascuna chiave. Solo signin:PrincipalArn è specifico per AWS Sign-In; le altre sono chiavi di condizione globali. AWS Per le definizioni delle chiavi globali, consulta le chiavi di contesto delle condizioni AWS globali.
Per l'elenco completo delle azioni e delle chiavi di condizione nel Service Authorization Reference, vedi Azioni, risorse e chiavi di condizione per AWS Sign-In.
Network-based tasti di condizione
Queste chiavi di condizione controllano da dove proviene la richiesta. AWS Sign-In li valuta per tutte le AWS Sign-In azioni (signin:Authenticatesignin:AuthorizeOAuth2Access, esignin:CreateOAuth2Token) sia nelle politiche basate sulle risorse che negli RCP.
| Chiave di condizione | operatori | Description | Regole di utilizzo |
|---|---|---|---|
aws:SourceIp |
IpAddress, NotIpAddress |
Indirizzo IP pubblico o intervallo CIDR | Non presente quando una richiesta utilizza un endpoint VPC. Utilizza IfExists gli operatori quando combini con VPC-based le condizioni della stessa istruzione. |
aws:SourceVpc |
StringEquals,
StringNotEquals |
ID VPC () vpc-xxxxxxxx |
Presente solo quando una richiesta utilizza un endpoint VPC. Usalo con aws:RequestedRegion per prevenire la collisione degli ID VPC tra regioni. |
aws:SourceVpce |
StringEquals,
StringNotEquals |
ID endpoint VPC () vpce-xxxxxxxx |
Presente solo quando una richiesta utilizza un endpoint VPC. |
aws:VpcSourceIp |
IpAddress, NotIpAddress |
IP privato all'interno del VPC | Usa sempre il tasto di aws:VpcSourceIp condizione con i tasti di aws:SourceVpce condizione aws:SourceVpc or. |
aws:RequestedRegion |
StringEquals,
StringNotEquals |
Codice AWS della regione di destinazione | Consigliato quando si utilizza aws:SourceVpc per prevenire la collisione tra ID VPC tra regioni. È possibile specificare più regioni. |
Importante
Una singola richiesta contiene aws:SourceIp (rete pubblica) o aws:SourceVpc (endpoint VPC), non entrambi. Quando scrivi politiche deny-unless che coprono entrambi i percorsi, usa IfExists gli operatori (ad esempioNotIpAddressIfExists) o crea istruzioni separate.
Identity-based chiavi di condizione
Queste chiavi condizionali controllano chi sta effettuando la richiesta. Sono disponibili solo per le azioni successive all'autenticazione (signin:AuthorizeOAuth2Accessandsignin:CreateOAuth2Token), in cui è stata stabilita l'identità principale.
| Chiave di condizione | operatori | Description | Esempi |
|---|---|---|---|
aws:PrincipalArn |
ArnEquals, ArnLike,
ArnNotEquals, StringEquals,
StringLike |
ARN del principale IAM autenticato | arn:aws:iam::123456789012:user/alice,
arn:aws:iam::123456789012:role/Admin |
aws:PrincipalAccount |
StringEquals,
StringNotEquals |
AWS ID dell'account del principale | 123456789012 |
Service-specific chiave di condizione: signin: PrincipalArn
La seguente chiave di condizione è specifica AWS Sign-In e non è una AWS chiave globale. È disponibile solo durante la valutazione di pre-autenticazione. Viene utilizzato signin:PrincipalArn per identificare il principale che avvia l'accesso prima del completamento dell'autenticazione. Si tratta dell'equivalente di preautenticazione diaws:PrincipalArn, che è disponibile solo dopo l'autenticazione.
- Operatori
-
Operatori ARN (
ArnEquals,,ArnLikeArnNotEquals,ArnNotLike) e operatori stringa (StringEquals,StringLike). - Disponibilità
-
AWS Sign-In include questa chiave nel contesto della richiesta durante la fase di preautenticazione (l'
signin:Authenticateazione). Non è disponibile per le azioni successive all'autenticazione (signin:AuthorizeOAuth2Accessandsignin:CreateOAuth2Token). - Tipo di dati
-
ARN. Utilizzate gli operatori ARN anziché gli operatori di stringa.
- Value type (Tipo di valore)
-
Single-valued.
- Supportato in
-
Resource-based politiche e RCP.
Usa gli operatori ARN per confrontare i valori. È possibile specificare i seguenti tipi principali:
-
Account AWS utente root (
arn:aws:iam::123456789012:root) -
utente IAM (
arn:aws:iam::123456789012:user/)user-name -
Ruolo IAM (
arn:aws:iam::123456789012:role/)role-name
Caso d'uso: esenta un'identità principale esclusa dalle restrizioni di rete, prevenendo il blocco e applicando comunque i controlli di rete per tutti gli altri tentativi di accesso.
Esempio: nega l'accesso di preautenticazione da reti non autorizzate, ad eccezione dell'utente root:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": { "AWS": "*" }, "Action": ["signin:Authenticate"], "Resource": "*", "Condition": { "ArnNotEquals": { "signin:PrincipalArn": "arn:aws:iam::123456789012:root" }, "NotIpAddress": { "aws:SourceIp": "203.0.113.0/24" }, "StringEquals": { "aws:ResourceAccount": "123456789012" } } }, { "Effect": "Deny", "Principal": { "AWS": "*" }, "Action": ["signin:CreateOAuth2Token", "signin:AuthorizeOAuth2Access"], "Resource": "*", "Condition": { "ArnNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:root" }, "NotIpAddress": { "aws:SourceIp": "203.0.113.0/24" }, "StringEquals": { "aws:ResourceAccount": "123456789012" } } } ] }
Questa politica nega l'accesso alla console dall'esterno dell'intervallo 203.0.113.0/24 IP, ad eccezione dell'utente root dell'account. L'istruzione di preautenticazione utilizza signin:PrincipalArn l'esonero dall'utente root prima del completamento dell'autenticazione. L'istruzione di post-autenticazione utilizza aws:PrincipalArn l'esenzione dello stesso principale dopo l'autenticazione, durante lo scambio di token OAuth. Per informazioni, consulta Esempi di policy.
Chiavi delle condizioni OAuth
AWS Sign-In fornisce chiavi di OAuth-specific condizione che è possibile utilizzare nelle policy IAM per controllare in che modo le applicazioni ottengono l'autorizzazione OAuth e i token OAuth. Queste chiavi di condizione consentono di limitare i client OAuth che possono connettersi, quali URI di reindirizzamento sono affidabili, quali flussi di autorizzazione OAuth sono consentiti, il modo in cui i client OAuth si autenticano e quali token OAuth possono essere gestiti.
Le chiavi di condizione OAuth possono essere utilizzate nelle politiche di identità IAM, nelle politiche di controllo dei servizi (SCP), nelle politiche di controllo delle risorse (RCP) e in altri tipi di policy IAM che supportano le azioni. AWS Sign-In
Sono disponibili le seguenti chiavi di condizione OAuth.
| Chiave di condizione | Tipo | Description | Azioni applicabili |
|---|---|---|---|
signin:OAuthClientId |
Stringa | Limita l'autorizzazione ai client OAuth approvati. | signin:AuthorizeOAuth2Access,
signin:CreateOAuth2Token,
signin:IntrospectOAuth2Token |
signin:OAuthRedirectUri |
Stringa | Limita l'autorizzazione OAuth agli URI di reindirizzamento approvati. | signin:AuthorizeOAuth2Access,
signin:CreateOAuth2Token,
signin:CreateOAuth2PublicClient |
signin:OAuthGrantType |
Stringa | Controlla quali tipi di concessione OAuth sono consentiti. Valori:authorization_code,,refresh_token. client_credentials |
signin:CreateOAuth2Token |
signin:OAuthClientAuthentication |
Stringa | Controlla i metodi di autenticazione del client OAuth consentiti. | signin:CreateOAuth2Token |
signin:OAuthTokenType |
Stringa | Controlla le operazioni eseguite sui token di accesso e aggiornamento OAuth. Valori:,. access_token refresh_token |
signin:RevokeOAuth2Token,
signin:IntrospectOAuth2Token |
accesso: OAuthClientId
signin:OAuthClientIdDa utilizzare per consentire o negare l'autorizzazione OAuth in base alla richiesta di accesso del client OAuth registrato.
Gli ID client OAuth sono rappresentati come AWS Sign-In ARN Dynamic Client Registration (DCR).
Per il flusso non interattivo (credenziali client), l'ID client implicito è. arn:aws:signin:::client-credentials/sigv4
- Azioni applicabili
-
signin:AuthorizeOAuth2Accesssignin:CreateOAuth2Tokensignin:IntrospectOAuth2Token
Esempio: consente solo uno specifico client OAuth registrato:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "arn:aws:signin:*:*:service-principal/aws-mcp.amazonaws.com", "Condition": { "StringEquals": { "signin:OAuthClientId": "arn:aws:signin:us-east-1::external-client/dcr/081e0aeb-e779-4dfe-9648-bd5bf6e6afa4" } } } ] }
accesso: OAuthRedirectUri
Utilizzato signin:OAuthRedirectUri per limitare il luogo in cui vengono consegnate le risposte di autorizzazione OAuth.
Viene comunemente utilizzato per garantire che le risposte di autorizzazione OAuth vengano restituite solo a URI di reindirizzamento affidabili, come localhost durante lo sviluppo.
Per l'signin:CreateOAuth2PublicClientazione, questa chiave di condizione si applica solo nella valutazione delle politiche degli endpoint VPC (VPCE).
- Azioni applicabili
-
signin:AuthorizeOAuth2Accesssignin:CreateOAuth2Tokensignin:CreateOAuth2PublicClient
Esempio: consenti l'autorizzazione basata sul browser solo per gli URI di reindirizzamento localhost e solo per i flussi OAuth interattivi:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "arn:aws:signin:*:*:service-principal/aws-mcp.amazonaws.com", "Condition": { "StringLike": { "signin:OAuthRedirectUri": "http://localhost:*" }, "StringEquals": { "signin:OAuthGrantType": [ "authorization_code", "refresh_token" ] } } } ] }
accesso: OAuthGrantType
signin:OAuthGrantTypeDa utilizzare per controllare quali tipi di concessione OAuth le applicazioni possono utilizzare.
I valori supportati includono:
authorization_coderefresh_tokenclient_credentials
- Azioni applicabili
-
signin:CreateOAuth2Token
Esempio: consenti solo l'autorizzazione OAuth basata su browser impedendo alle applicazioni di utilizzare il Client Credentials Grant:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "signin:CreateOAuth2Token", "Resource": "*", "Condition": { "StringEquals": { "signin:OAuthGrantType": [ "authorization_code", "refresh_token" ] } } } ] }
accesso: OAuthClientAuthentication
Utilizzato signin:OAuthClientAuthentication per controllare quali metodi di autenticazione client possono utilizzare i client OAuth quando richiedono i token di accesso.
Valore attualmente supportato:
none
- Azioni applicabili
-
signin:CreateOAuth2Token
Esempio: nega ai client pubblici le operazioni OAuth:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "signin:CreateOAuth2Token", "Resource": "*", "Condition": { "StringEquals": { "signin:OAuthClientAuthentication": "none" } } } ] }
accesso: OAuthTokenType
Utilizzato signin:OAuthTokenType per controllare quali tipi di token OAuth possono essere introspezionati o revocati.
I valori supportati includono:
access_tokenrefresh_token
- Azioni applicabili
-
signin:IntrospectOAuth2Tokensignin:RevokeOAuth2Token
Esempio: consenti solo la revoca dei token di aggiornamento:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "signin:RevokeOAuth2Token", "Resource": "*", "Condition": { "StringEquals": { "signin:OAuthTokenType": "refresh_token" } } } ] }
Condiziona la disponibilità delle chiavi in base all'azione
La tabella seguente mostra quali chiavi di condizione sono disponibili per ogni azione.
| Chiave di condizione | Accesso: autenticazione | accesso: AuthorizeOAuth2Access | accesso: CreateOAuth2Token | accesso: RevokeOAuth2Token | accesso: IntrospectOAuth2Token | accesso: CreateOAuth2PublicClient |
|---|---|---|---|---|---|---|
aws:SourceIp |
Sì | Sì | Sì | Sì | Sì | No |
aws:SourceVpc |
Sì | Sì | Sì | Sì | Sì | No |
aws:SourceVpce |
Sì | Sì | Sì | Sì | Sì | No |
aws:VpcSourceIp |
Sì | Sì | Sì | Sì | Sì | No |
aws:RequestedRegion |
Sì | Sì | Sì | Sì | Sì | No |
aws:PrincipalArn |
No | Sì | Sì | Sì | Sì | No |
aws:PrincipalAccount |
No | Sì | Sì | Sì | Sì | No |
signin:PrincipalArn |
Sì | No | No | No | No | No |
signin:OAuthClientId |
No | Sì | Sì | No | Sì | No |
signin:OAuthRedirectUri |
No | Sì | Sì | No | No | Sì |
signin:OAuthGrantType |
No | No | Sì | No | No | No |
signin:OAuthClientAuthentication |
No | No | Sì | No | No | No |
signin:OAuthTokenType |
No | No | No | Sì | Sì | No |
Nota
L'signin:CreateAccountazione viene utilizzata esclusivamente nelle policy degli endpoint VPC per Console Private Access e non è disponibile per le policy basate sulle risorse o gli RCP. Non è associata alcuna chiave di condizione specifica del servizio. Vedi Console Private Access.