Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Controlla l'accesso ai servizi VPC Lattice utilizzando le politiche di autenticazione
Le politiche di autenticazione di VPC Lattice sono documenti di policy IAM che alleghi a reti o servizi di servizio per controllare se un principale specificato ha accesso a un gruppo di servizi o a un servizio specifico. È possibile allegare una politica di autenticazione a ogni rete o servizio di servizio a cui si desidera controllare l’accesso.
Nota
La politica di autenticazione sulla rete di servizio non si applica alle configurazioni delle risorse nella rete di servizio.
Le politiche di autenticazione sono diverse dalle politiche IAM basate sull'identità. Le policy IAM basate sull'identità sono associate agli utenti, ai gruppi o ai ruoli IAM e definiscono quali azioni possono eseguire tali identità su quali risorse. Le policy di autenticazione sono collegate ai servizi e alle reti di servizi. Affinché l'autorizzazione abbia esito positivo, sia le politiche di autenticazione che le politiche basate sull'identità devono contenere dichiarazioni di autorizzazione esplicite. Per ulteriori informazioni, consulta Come funziona l'autorizzazione.
È possibile utilizzare la console AWS CLI and per visualizzare, aggiungere, aggiornare o rimuovere le politiche di autenticazione su servizi e reti di servizi. Quando aggiungi, aggiorni o rimuovi una politica di autenticazione, potrebbero essere necessari alcuni minuti per essere pronta. Quando usi il AWS CLI, assicurati di trovarti nella regione corretta. Puoi modificare la regione predefinita per il tuo profilo o utilizzare il --region parametro con il comando.
Per iniziare con le politiche di autenticazione, segui la procedura per creare una politica di autenticazione che si applichi a una rete di servizi. Per autorizzazioni più restrittive che non desideri vengano applicate ad altri servizi, puoi facoltativamente impostare criteri di autenticazione sui singoli servizi.
Le seguenti AWS CLI attività mostrano come gestire l'accesso a una rete di servizi utilizzando criteri di autenticazione. Per le istruzioni sull'utilizzo della console, vedereReti di servizio in VPC Lattice.
Processi
Aggiungere una politica di autenticazione a una rete di servizi
Segui i passaggi descritti in questa sezione per utilizzare: AWS CLI
-
Abilita il controllo degli accessi su una rete di servizi utilizzando IAM.
-
Aggiungi una policy di autenticazione alla rete di servizi. Se non aggiungi una politica di autenticazione, tutto il traffico riceverà un errore di accesso negato.
Per abilitare il controllo degli accessi e aggiungere una politica di autenticazione a una nuova rete di servizi
-
Per abilitare il controllo degli accessi su una rete di servizi in modo che possa utilizzare una politica di autenticazione, usa il create-service-network comando con l'
--auth-typeopzione e il valore di.AWS_IAMaws vpc-lattice create-service-network --nameName--auth-type AWS_IAM [--tagsTagSpecification]Se il comando viene eseguito correttamente, verrà visualizzato un output simile al seguente:
{ "arn": "arn", "authType": "AWS_IAM", "id": "sn-0123456789abcdef0", "name": "Name" } -
Usa il put-auth-policy comando, specificando l'ID della rete di servizi in cui desideri aggiungere la politica di autenticazione e la politica di autenticazione che desideri aggiungere.
Ad esempio, utilizzate il comando seguente per creare una politica di autenticazione per la rete di servizi con l'ID.
sn-0123456789abcdef0aws vpc-lattice put-auth-policy --resource-identifiersn-0123456789abcdef0--policyfile://policy.jsonUsa JSON per creare una definizione di policy. Per ulteriori informazioni, consulta Elementi comuni in una politica di autenticazione.
Se il comando viene eseguito correttamente, verrà visualizzato un output simile al seguente:
{ "policy": "policy", "state": "Active" }
Per abilitare il controllo degli accessi e aggiungere una politica di autenticazione a una rete di servizi esistente
-
Per abilitare il controllo degli accessi su una rete di servizi in modo che possa utilizzare una politica di autenticazione, usa il update-service-network comando con l'
--auth-typeopzione e il valore di.AWS_IAMaws vpc-lattice update-service-network --service-network-identifiersn-0123456789abcdef0--auth-type AWS_IAMSe il comando viene eseguito correttamente, verrà visualizzato un output simile al seguente:
{ "arn": "arn", "authType": "AWS_IAM", "id": "sn-0123456789abcdef0", "name": "Name" } -
Usa il put-auth-policy comando, specificando l'ID della rete di servizi in cui desideri aggiungere la politica di autenticazione e la politica di autenticazione che desideri aggiungere.
aws vpc-lattice put-auth-policy --resource-identifiersn-0123456789abcdef0--policyfile://policy.jsonUsa JSON per creare una definizione di policy. Per ulteriori informazioni, consulta Elementi comuni in una politica di autenticazione.
Se il comando viene eseguito correttamente, verrà visualizzato un output simile al seguente:
{ "policy": "policy", "state": "Active" }
Modificare il tipo di autenticazione di una rete di servizi
Per disattivare la politica di autenticazione per una rete di servizi
Usa il update-service-network comando con l'--auth-typeopzione e il valore diNONE.
aws vpc-lattice update-service-network --service-network-identifiersn-0123456789abcdef0--auth-type NONE
Se è necessario abilitare nuovamente la politica di autenticazione in un secondo momento, esegui questo comando con l'--auth-typeopzione AWS_IAM specificata.
Rimuovere una politica di autenticazione da una rete di servizi
Per rimuovere una politica di autenticazione da una rete di servizi
Utilizza il comando delete-auth-policy.
aws vpc-lattice delete-auth-policy --resource-identifiersn-0123456789abcdef0
La richiesta ha esito negativo se si rimuove un criterio di autenticazione prima di modificare il tipo di autenticazione di una rete di servizi in. NONE
Le seguenti AWS CLI attività mostrano come gestire l'accesso a un servizio utilizzando i criteri di autenticazione. Per istruzioni sull'utilizzo della console, consultaServizi in VPC Lattice.
Processi
Aggiungere una politica di autenticazione a un servizio
Segui questi passaggi per utilizzare il AWS CLI to:
-
Abilita il controllo degli accessi su un servizio usando IAM.
-
Aggiungi una policy di autenticazione al servizio. Se non aggiungi una politica di autenticazione, tutto il traffico riceverà un errore di accesso negato.
Per abilitare il controllo degli accessi e aggiungere una politica di autenticazione a un nuovo servizio
-
Per abilitare il controllo degli accessi su un servizio in modo che possa utilizzare una politica di autenticazione, usa il create-service comando con l'
--auth-typeopzione e il valore di.AWS_IAMaws vpc-lattice create-service --nameName--auth-type AWS_IAM [--tagsTagSpecification]Se il comando viene eseguito correttamente, verrà visualizzato un output simile al seguente:
{ "arn": "arn", "authType": "AWS_IAM", "dnsEntry": { ... }, "id": "svc-0123456789abcdef0", "name": "Name", "status": "CREATE_IN_PROGRESS" } -
Usa il put-auth-policy comando, specificando l'ID del servizio in cui desideri aggiungere la politica di autenticazione e la politica di autenticazione che desideri aggiungere.
Ad esempio, usa il comando seguente per creare una politica di autenticazione per il servizio con l'ID.
svc-0123456789abcdef0aws vpc-lattice put-auth-policy --resource-identifiersvc-0123456789abcdef0--policyfile://policy.jsonUsa JSON per creare una definizione di policy. Per ulteriori informazioni, consulta Elementi comuni in una politica di autenticazione.
Se il comando viene eseguito correttamente, verrà visualizzato un output simile al seguente:
{ "policy": "policy", "state": "Active" }
Per abilitare il controllo degli accessi e aggiungere una politica di autenticazione a un servizio esistente
-
Per abilitare il controllo degli accessi su un servizio in modo che possa utilizzare una politica di autenticazione, usa il update-service comando con l'
--auth-typeopzione e il valore di.AWS_IAMaws vpc-lattice update-service --service-identifiersvc-0123456789abcdef0--auth-type AWS_IAMSe il comando viene eseguito correttamente, verrà visualizzato un output simile al seguente:
{ "arn": "arn", "authType": "AWS_IAM", "id": "svc-0123456789abcdef0", "name": "Name" } -
Usa il put-auth-policy comando, specificando l'ID del servizio in cui desideri aggiungere la politica di autenticazione e la politica di autenticazione che desideri aggiungere.
aws vpc-lattice put-auth-policy --resource-identifiersvc-0123456789abcdef0--policyfile://policy.jsonUsa JSON per creare una definizione di policy. Per ulteriori informazioni, consulta Elementi comuni in una politica di autenticazione.
Se il comando viene eseguito correttamente, verrà visualizzato un output simile al seguente:
{ "policy": "policy", "state": "Active" }
Modificare il tipo di autenticazione di un servizio
Per disattivare la politica di autenticazione per un servizio
Usa il update-service comando con l'--auth-typeopzione e il valore diNONE.
aws vpc-lattice update-service --service-identifiersvc-0123456789abcdef0--auth-type NONE
Se è necessario abilitare nuovamente la politica di autenticazione in un secondo momento, esegui questo comando con l'--auth-typeopzione AWS_IAM specificata.
Rimuovere una politica di autenticazione da un servizio
Per rimuovere una politica di autenticazione da un servizio
Utilizza il comando delete-auth-policy.
aws vpc-lattice delete-auth-policy --resource-identifiersvc-0123456789abcdef0
La richiesta ha esito negativo se si rimuove un criterio di autenticazione prima di modificare il tipo di autenticazione del servizio in. NONE
Se abiliti i criteri di autenticazione che richiedono richieste autenticate a un servizio, tutte le richieste a quel servizio devono contenere una firma di richiesta valida calcolata utilizzando Signature Version 4 (SIGv4). Per ulteriori informazioni, consulta Richieste autenticate SIGv4 per Amazon VPC Lattice.
Elementi comuni in una politica di autenticazione
Le politiche di autenticazione VPC Lattice sono specificate utilizzando la stessa sintassi delle politiche IAM. Per ulteriori informazioni, consulta le Identity-based policy e le policy basate sulle risorse nella IAM User Guide.
Una policy di autenticazione contiene i seguenti elementi:
-
Principal: la persona o l'applicazione a cui è consentito l'accesso alle azioni e alle risorse nella dichiarazione. In una politica di autenticazione, il principale è l'entità IAM destinataria di questa autorizzazione. Il principale è autenticato come entità IAM per effettuare richieste a una risorsa o gruppo di risorse specifico, come nel caso dei servizi in una rete di servizi.
In una policy basata sulle risorse è obbligatorio specificare un’entità principale. I principali possono includere account, utenti, ruoli, utenti federati o servizi. AWS Per ulteriori informazioni, consulta AWS JSON policy elements: Principal nella IAM User Guide.
-
Effetto: l'effetto quando il principale specificato richiede l'azione specifica. Ciò può essere
AllowoDeny. Per impostazione predefinita, quando abiliti il controllo degli accessi su un servizio o una rete di servizi utilizzando IAM, i principali non dispongono delle autorizzazioni per effettuare richieste al servizio o alla rete di servizi. -
Azioni: l'azione API specifica per la quale si concede o si nega l'autorizzazione. VPC Lattice supporta le azioni che utilizzano il prefisso.
vpc-lattice-svcsPer ulteriori informazioni, consulta Azioni definite da Amazon VPC Lattice Services nel Service Authorization Reference. -
Risorse: i servizi interessati dall'azione.
-
Condizione: le condizioni sono opzionali. Puoi usarle per controllare quando la tua politica è in vigore. Per ulteriori informazioni, consulta le chiavi di condizione per Amazon VPC Lattice Services nel Service Authorization Reference.
Quando crei e gestisci le policy di autenticazione, potresti voler utilizzare IAM Policy Generator.
Requisito
La policy in JSON non deve contenere nuove righe o righe vuote.
Formato delle risorse per le politiche di autenticazione
È possibile limitare l'accesso a risorse specifiche creando una politica di autenticazione che utilizza uno schema corrispondente con un <serviceARN>/<path> pattern e codificando l'Resourceelemento come mostrato negli esempi seguenti.
| Protocollo | Esempi |
|---|---|
| HTTP |
|
| gRPC |
|
Utilizza il seguente formato di risorse Amazon Resource Name (ARN) per: <serviceARN>
arn:aws:vpc-lattice:region:account-id:service/service-id
Ad esempio:
"Resource": "arn:aws:vpc-lattice:us-west-2:123456789012:service/svc-0123456789abcdef0"
Chiavi di condizione che possono essere utilizzate nelle politiche di autenticazione
L'accesso può essere ulteriormente controllato dalle chiavi di condizione nell'elemento Condizione delle politiche di autenticazione. Queste chiavi di condizione sono disponibili per la valutazione a seconda del protocollo e se la richiesta è firmata con Signature Version 4 (Sigv4) o anonima. Le chiavi di condizione fanno distinzione tra maiuscole e minuscole.
AWS fornisce chiavi di condizione globali che è possibile utilizzare per controllare l'accesso, ad esempio eaws:PrincipalOrgID. aws:SourceIp Per visualizzare un elenco delle chiavi di condizione AWS globali, consulta le chiavi di contesto delle condizioni AWS globali nella Guida per l'utente IAM.
La seguente tabella elenca le chiavi di condizione di VPC Lattice. Per ulteriori informazioni, consulta le chiavi di condizione per Amazon VPC Lattice Services nel Service Authorization Reference.
| Chiavi di condizione | Description | Esempio | Disponibile per il chiamante anonimo (non autenticato)? | Disponibile per gRPC? |
|---|---|---|---|---|
vpc-lattice-svcs:Port |
Filtra l'accesso in base alla porta di servizio a cui viene effettuata la richiesta | 80 | Sì | Sì |
vpc-lattice-svcs:RequestMethod |
Filtra l'accesso in base al metodo della richiesta | GET | Sì | POST sempre |
vpc-lattice-svcs:RequestPath |
Filtra l'accesso in base alla parte del percorso dell'URL della richiesta | /path | Sì | Sì |
vpc-lattice-svcs:RequestHeader/ |
Filtra l'accesso in base a una coppia nome-valore dell'intestazione nelle intestazioni della richiesta | content-type: application/json | Sì | Sì |
vpc-lattice-svcs:RequestQueryString/ |
Filtra l'accesso dalle coppie chiave-valore della stringa di query nell'URL della richiesta | quux: [corge, grault] | Sì | No |
vpc-lattice-svcs:ServiceNetworkArn |
Filtra l'accesso da parte dell'ARN della rete di servizi del servizio che riceve la richiesta | arn:aws:vpc-lattice:us-west-2:123456789012:servicenetwork/sn-0123456789abcdef0 | Sì | Sì |
vpc-lattice-svcs:ServiceArn |
Filtra l'accesso da parte dell'ARN del servizio che riceve la richiesta | arn:aws:vpc-lattice:us-west-2:123456789012:service/svc-0123456789abcdef0 | Sì | Sì |
vpc-lattice-svcs:SourceVpc |
Filtra l'accesso in base al VPC da cui proviene la richiesta | vpc-1a2b3c4d | Sì | Sì |
vpc-lattice-svcs:SourceVpcOwnerAccount |
Filtra l'accesso in base all'account proprietario del VPC da cui viene effettuata la richiesta | 123456789012 | Sì | Sì |
Tag delle risorse
Un tag è un'etichetta di metadati che AWS assegni o che assegna a una risorsa. AWS Ogni tag è costituito da due parti:
-
Una chiave del tag (ad esempio,
CostCenter,EnvironmentoProject). Le chiavi dei tag prevedono una distinzione tra lettere maiuscole e minuscole. -
Un campo facoltativo noto come valore del tag (ad esempio,
111122223333oProduction). Non specificare il valore del tag equivale a utilizzare una stringa vuota. Analogamente alle chiavi dei tag, i valori dei tag prevedono una distinzione tra maiuscole e minuscole.
Per ulteriori informazioni sui tag, consulta Controllo dell'accesso alle risorse tramite tag AWS
Puoi utilizzare i tag nelle tue politiche di autenticazione utilizzando la chiave di contesto della condizione aws:ResourceTag/key AWS globale.
La seguente politica di esempio consente l'accesso ai servizi con il tag. Environment=Gamma Questa politica consente di fare riferimento a servizi senza ARN o ID di servizio codificati.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowGammaAccess", "Effect": "Allow", "Principal": "*", "Action": "vpc-lattice-svcs:Invoke", "Resource": "arn:aws:vpc-lattice:us-west-2:123456789012:service/svc-0124446789abcdef0/*", "Condition": { "StringEquals": { "aws:ResourceTag/Environment": "Gamma", } } } ] }
Tag principali
Puoi controllare l'accesso ai tuoi servizi e alle tue risorse in base ai tag allegati all'identità del chiamante. VPC Lattice supporta il controllo degli accessi basato su qualsiasi tag principale sui tag utente, ruolo o sessione utilizzando le variabili. aws:PrincipalTag/context Per ulteriori informazioni, consulta Controllare l'accesso per i principali IAM.
La seguente policy di esempio concede l'accesso solo alle identità con il tag. Team=Payments Questa policy consente di controllare l'accesso senza codificare gli ID degli account o gli ARN dei ruoli.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowPaymentsTeam", "Effect": "Allow", "Principal": "*", "Action": "vpc-lattice-svcs:Invoke", "Resource": "arn:aws:vpc-lattice:us-west-2:123456789012:service/svc-0123456789abcdef0/*", "Condition": { "StringEquals": { "aws:PrincipalTag/Team": "Payments", } } } ] }
Responsabili anonimi (non autenticati)
I principali anonimi sono chiamanti che non firmano AWS le proprie richieste con Signature Version 4 (SIGv4) e si trovano all'interno di un VPC connesso alla rete di servizio. I committenti anonimi possono effettuare richieste non autenticate ai servizi della rete di assistenza se una politica di autenticazione lo consente.
Esempi di politiche di autenticazione
Di seguito sono riportati alcuni esempi di politiche di autenticazione che richiedono che le richieste vengano effettuate da principali autenticati.
Tutti gli esempi utilizzano la us-west-2 regione e contengono ID account fittizi.
Esempio 1: Limita l'accesso ai servizi tramite uno specifico AWS organizzazione
Il seguente esempio di politica di autenticazione concede le autorizzazioni a qualsiasi richiesta autenticata per accedere a qualsiasi servizio nella rete di servizi a cui si applica la politica. Tuttavia, la richiesta deve provenire dai principali che appartengono all'organizzazione specificata nella AWS condizione.
Esempio 2: limitare l'accesso a un servizio tramite un ruolo IAM specifico
Il seguente esempio di politica di autenticazione concede le autorizzazioni a qualsiasi richiesta autenticata che utilizza il ruolo IAM rates-client per effettuare richieste HTTP GET sul servizio specificato nell'elemento. Resource La risorsa nell'Resourceelemento è la stessa del servizio a cui è collegata la policy.
Esempio 3: limitare l'accesso ai servizi da parte dei principali autenticati in un VPC specifico
Il seguente esempio di politica di autenticazione consente solo richieste autenticate dai principali nel VPC il cui ID VPC è. vpc-1a2b3c4d
Come funziona l'autorizzazione
Quando un servizio VPC Lattice riceve una richiesta, il codice di AWS applicazione valuta insieme tutte le politiche di autorizzazione pertinenti per determinare se autorizzare o rifiutare la richiesta. Valuta tutte le politiche IAM basate sull'identità e le politiche di autenticazione applicabili nel contesto della richiesta durante l'autorizzazione. Per impostazione predefinita, tutte le richieste vengono negate implicitamente quando il tipo di autenticazione è. AWS_IAM Un'autorizzazione esplicita da tutte le politiche pertinenti ha la precedenza su quella predefinita.
L'autorizzazione include:
-
Raccolta di tutte le politiche e le politiche di autenticazione IAM basate sull'identità pertinenti.
-
Valutazione del set di politiche risultante:
-
Verifica che il richiedente (ad esempio un utente o un ruolo IAM) disponga delle autorizzazioni per eseguire l'operazione dall'account a cui appartiene. Se non è presente una dichiarazione esplicita di autorizzazione, AWS non autorizza la richiesta.
-
Verifica che la richiesta sia consentita dalla politica di autenticazione per la rete di servizi. Se una politica di autenticazione è abilitata, ma non è presente un'istruzione di autorizzazione esplicita, AWS non autorizza la richiesta. Se è presente un'istruzione allow esplicita o il tipo di autenticazione è
NONE, il codice continua. -
Verifica che la richiesta sia consentita dalla politica di autenticazione del servizio. Se una politica di autenticazione è abilitata, ma non è presente un'istruzione di autorizzazione esplicita, AWS non autorizza la richiesta. Se è presente un'istruzione di autorizzazione esplicita o il tipo di autenticazione è
NONE, il codice di applicazione restituisce la decisione finale di Consenti. -
Un rifiuto esplicito in una policy sostituisce qualsiasi permesso.
-
Il diagramma mostra il flusso di lavoro di autorizzazione. Quando viene effettuata una richiesta, le politiche pertinenti consentono o negano alla richiesta l'accesso a un determinato servizio.