View a markdown version of this page

AWS Sign-In riferimento alle chiavi di condizione - AWS Sign-In

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWS Sign-In riferimento alle chiavi di condizione

Questa pagina elenca le chiavi di condizione che è possibile utilizzare nelle politiche AWS Sign-In basate sulle risorse e nelle politiche di controllo delle risorse (RCP) e mostra la fase di valutazione e l'azione a cui si applica ciascuna chiave. Solo signin:PrincipalArn è specifico per AWS Sign-In; le altre sono chiavi di condizione globali. AWS Per le definizioni delle chiavi globali, consulta le chiavi di contesto delle condizioni AWS globali.

Per l'elenco completo delle azioni e delle chiavi di condizione nel Service Authorization Reference, vedi Azioni, risorse e chiavi di condizione per AWS Sign-In.

Network-based tasti di condizione

Queste chiavi di condizione controllano da dove proviene la richiesta. AWS Sign-In li valuta per tutte le AWS Sign-In azioni (signin:Authenticatesignin:AuthorizeOAuth2Access, esignin:CreateOAuth2Token) sia nelle politiche basate sulle risorse che negli RCP.

Network-based tasti di condizione
Chiave di condizione operatori Description Regole di utilizzo
aws:SourceIp IpAddress, NotIpAddress Indirizzo IP pubblico o intervallo CIDR Non presente quando una richiesta utilizza un endpoint VPC. Utilizza IfExists gli operatori quando combini con VPC-based le condizioni della stessa istruzione.
aws:SourceVpc StringEquals, StringNotEquals ID VPC () vpc-xxxxxxxx Presente solo quando una richiesta utilizza un endpoint VPC. Usalo con aws:RequestedRegion per prevenire la collisione degli ID VPC tra regioni.
aws:SourceVpce StringEquals, StringNotEquals ID endpoint VPC () vpce-xxxxxxxx Presente solo quando una richiesta utilizza un endpoint VPC.
aws:VpcSourceIp IpAddress, NotIpAddress IP privato all'interno del VPC Usa sempre il tasto di aws:VpcSourceIp condizione con i tasti di aws:SourceVpce condizione aws:SourceVpc or.
aws:RequestedRegion StringEquals, StringNotEquals Codice AWS della regione di destinazione Consigliato quando si utilizza aws:SourceVpc per prevenire la collisione tra ID VPC tra regioni. È possibile specificare più regioni.
Importante

Una singola richiesta contiene aws:SourceIp (rete pubblica) o aws:SourceVpc (endpoint VPC), non entrambi. Quando scrivi politiche deny-unless che coprono entrambi i percorsi, usa IfExists gli operatori (ad esempioNotIpAddressIfExists) o crea istruzioni separate.

Identity-based chiavi di condizione

Queste chiavi condizionali controllano chi sta effettuando la richiesta. Sono disponibili solo per le azioni successive all'autenticazione (signin:AuthorizeOAuth2Accessandsignin:CreateOAuth2Token), in cui è stata stabilita l'identità principale.

Identity-based tasti di condizione
Chiave di condizione operatori Description Esempi
aws:PrincipalArn ArnEquals, ArnLike, ArnNotEquals, StringEquals, StringLike ARN del principale IAM autenticato arn:aws:iam::123456789012:user/alice, arn:aws:iam::123456789012:role/Admin
aws:PrincipalAccount StringEquals, StringNotEquals AWS ID dell'account del principale 123456789012

Service-specific chiave di condizione: signin: PrincipalArn

La seguente chiave di condizione è specifica AWS Sign-In e non è una AWS chiave globale. È disponibile solo durante la valutazione di pre-autenticazione. Viene utilizzato signin:PrincipalArn per identificare il principale che avvia l'accesso prima del completamento dell'autenticazione. Si tratta dell'equivalente di preautenticazione diaws:PrincipalArn, che è disponibile solo dopo l'autenticazione.

Operatori

Operatori ARN (ArnEquals,, ArnLikeArnNotEquals,ArnNotLike) e operatori stringa (StringEquals,StringLike).

Disponibilità

AWS Sign-In include questa chiave nel contesto della richiesta durante la fase di preautenticazione (l'signin:Authenticateazione). Non è disponibile per le azioni successive all'autenticazione (signin:AuthorizeOAuth2Accessandsignin:CreateOAuth2Token).

Tipo di dati

ARN. Utilizzate gli operatori ARN anziché gli operatori di stringa.

Value type (Tipo di valore)

Single-valued.

Supportato in

Resource-based politiche e RCP.

Usa gli operatori ARN per confrontare i valori. È possibile specificare i seguenti tipi principali:

  • Account AWS utente root (arn:aws:iam::123456789012:root)

  • utente IAM (arn:aws:iam::123456789012:user/user-name)

  • Ruolo IAM (arn:aws:iam::123456789012:role/role-name)

Caso d'uso: esenta un'identità principale esclusa dalle restrizioni di rete, prevenendo il blocco e applicando comunque i controlli di rete per tutti gli altri tentativi di accesso.

Esempio: nega l'accesso di preautenticazione da reti non autorizzate, ad eccezione dell'utente root:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": { "AWS": "*" }, "Action": ["signin:Authenticate"], "Resource": "*", "Condition": { "ArnNotEquals": { "signin:PrincipalArn": "arn:aws:iam::123456789012:root" }, "NotIpAddress": { "aws:SourceIp": "203.0.113.0/24" }, "StringEquals": { "aws:ResourceAccount": "123456789012" } } }, { "Effect": "Deny", "Principal": { "AWS": "*" }, "Action": ["signin:CreateOAuth2Token", "signin:AuthorizeOAuth2Access"], "Resource": "*", "Condition": { "ArnNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:root" }, "NotIpAddress": { "aws:SourceIp": "203.0.113.0/24" }, "StringEquals": { "aws:ResourceAccount": "123456789012" } } } ] }

Questa politica nega l'accesso alla console dall'esterno dell'intervallo 203.0.113.0/24 IP, ad eccezione dell'utente root dell'account. L'istruzione di preautenticazione utilizza signin:PrincipalArn l'esonero dall'utente root prima del completamento dell'autenticazione. L'istruzione di post-autenticazione utilizza aws:PrincipalArn l'esenzione dello stesso principale dopo l'autenticazione, durante lo scambio di token OAuth. Per informazioni, consulta Esempi di policy.

Chiavi delle condizioni OAuth

AWS Sign-In fornisce chiavi di OAuth-specific condizione che è possibile utilizzare nelle policy IAM per controllare in che modo le applicazioni ottengono l'autorizzazione OAuth e i token OAuth. Queste chiavi di condizione consentono di limitare i client OAuth che possono connettersi, quali URI di reindirizzamento sono affidabili, quali flussi di autorizzazione OAuth sono consentiti, il modo in cui i client OAuth si autenticano e quali token OAuth possono essere gestiti.

Le chiavi di condizione OAuth possono essere utilizzate nelle politiche di identità IAM, nelle politiche di controllo dei servizi (SCP), nelle politiche di controllo delle risorse (RCP) e in altri tipi di policy IAM che supportano le azioni. AWS Sign-In

Sono disponibili le seguenti chiavi di condizione OAuth.

Chiave di condizione Tipo Description Azioni applicabili
signin:OAuthClientId Stringa Limita l'autorizzazione ai client OAuth approvati. signin:AuthorizeOAuth2Access, signin:CreateOAuth2Token, signin:IntrospectOAuth2Token
signin:OAuthRedirectUri Stringa Limita l'autorizzazione OAuth agli URI di reindirizzamento approvati. signin:AuthorizeOAuth2Access, signin:CreateOAuth2Token, signin:CreateOAuth2PublicClient
signin:OAuthGrantType Stringa Controlla quali tipi di concessione OAuth sono consentiti. Valori:authorization_code,,refresh_token. client_credentials signin:CreateOAuth2Token
signin:OAuthClientAuthentication Stringa Controlla i metodi di autenticazione del client OAuth consentiti. signin:CreateOAuth2Token
signin:OAuthTokenType Stringa Controlla le operazioni eseguite sui token di accesso e aggiornamento OAuth. Valori:,. access_token refresh_token signin:RevokeOAuth2Token, signin:IntrospectOAuth2Token

accesso: OAuthClientId

signin:OAuthClientIdDa utilizzare per consentire o negare l'autorizzazione OAuth in base alla richiesta di accesso del client OAuth registrato.

Gli ID client OAuth sono rappresentati come AWS Sign-In ARN Dynamic Client Registration (DCR).

Per il flusso non interattivo (credenziali client), l'ID client implicito è. arn:aws:signin:::client-credentials/sigv4

Azioni applicabili
  • signin:AuthorizeOAuth2Access

  • signin:CreateOAuth2Token

  • signin:IntrospectOAuth2Token

Esempio: consente solo uno specifico client OAuth registrato:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "arn:aws:signin:*:*:service-principal/aws-mcp.amazonaws.com", "Condition": { "StringEquals": { "signin:OAuthClientId": "arn:aws:signin:us-east-1::external-client/dcr/081e0aeb-e779-4dfe-9648-bd5bf6e6afa4" } } } ] }

accesso: OAuthRedirectUri

Utilizzato signin:OAuthRedirectUri per limitare il luogo in cui vengono consegnate le risposte di autorizzazione OAuth.

Viene comunemente utilizzato per garantire che le risposte di autorizzazione OAuth vengano restituite solo a URI di reindirizzamento affidabili, come localhost durante lo sviluppo.

Per l'signin:CreateOAuth2PublicClientazione, questa chiave di condizione si applica solo nella valutazione delle politiche degli endpoint VPC (VPCE).

Azioni applicabili
  • signin:AuthorizeOAuth2Access

  • signin:CreateOAuth2Token

  • signin:CreateOAuth2PublicClient

Esempio: consenti l'autorizzazione basata sul browser solo per gli URI di reindirizzamento localhost e solo per i flussi OAuth interattivi:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "arn:aws:signin:*:*:service-principal/aws-mcp.amazonaws.com", "Condition": { "StringLike": { "signin:OAuthRedirectUri": "http://localhost:*" }, "StringEquals": { "signin:OAuthGrantType": [ "authorization_code", "refresh_token" ] } } } ] }

accesso: OAuthGrantType

signin:OAuthGrantTypeDa utilizzare per controllare quali tipi di concessione OAuth le applicazioni possono utilizzare.

I valori supportati includono:

  • authorization_code

  • refresh_token

  • client_credentials

Azioni applicabili
  • signin:CreateOAuth2Token

Esempio: consenti solo l'autorizzazione OAuth basata su browser impedendo alle applicazioni di utilizzare il Client Credentials Grant:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "signin:CreateOAuth2Token", "Resource": "*", "Condition": { "StringEquals": { "signin:OAuthGrantType": [ "authorization_code", "refresh_token" ] } } } ] }

accesso: OAuthClientAuthentication

Utilizzato signin:OAuthClientAuthentication per controllare quali metodi di autenticazione client possono utilizzare i client OAuth quando richiedono i token di accesso.

Valore attualmente supportato:

  • none

Azioni applicabili
  • signin:CreateOAuth2Token

Esempio: nega ai client pubblici le operazioni OAuth:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "signin:CreateOAuth2Token", "Resource": "*", "Condition": { "StringEquals": { "signin:OAuthClientAuthentication": "none" } } } ] }

accesso: OAuthTokenType

Utilizzato signin:OAuthTokenType per controllare quali tipi di token OAuth possono essere introspezionati o revocati.

I valori supportati includono:

  • access_token

  • refresh_token

Azioni applicabili
  • signin:IntrospectOAuth2Token

  • signin:RevokeOAuth2Token

Esempio: consenti solo la revoca dei token di aggiornamento:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "signin:RevokeOAuth2Token", "Resource": "*", "Condition": { "StringEquals": { "signin:OAuthTokenType": "refresh_token" } } } ] }

Condiziona la disponibilità delle chiavi in base all'azione

La tabella seguente mostra quali chiavi di condizione sono disponibili per ogni azione.

Chiave di condizione Accesso: autenticazione accesso: AuthorizeOAuth2Access accesso: CreateOAuth2Token accesso: RevokeOAuth2Token accesso: IntrospectOAuth2Token accesso: CreateOAuth2PublicClient
aws:SourceIp No
aws:SourceVpc No
aws:SourceVpce No
aws:VpcSourceIp No
aws:RequestedRegion No
aws:PrincipalArn No No
aws:PrincipalAccount No No
signin:PrincipalArn No No No No No
signin:OAuthClientId No No No
signin:OAuthRedirectUri No No No
signin:OAuthGrantType No No No No No
signin:OAuthClientAuthentication No No No No No
signin:OAuthTokenType No No No No
Nota

L'signin:CreateAccountazione viene utilizzata esclusivamente nelle policy degli endpoint VPC per Console Private Access e non è disponibile per le policy basate sulle risorse o gli RCP. Non è associata alcuna chiave di condizione specifica del servizio. Vedi Console Private Access.