Questa guida documenta la nuova console di amministrazione AWS Wickr, rilasciata il 13 marzo 2025. Per la documentazione sulla versione classica della console di amministrazione AWS Wickr, consulta la Classic Administration Guide. https://docs.aws.amazon.com/wickr/latest/adminguide-classic/what-is-wickr.html
Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Policy sugli endpoint VPC per AWS Wickr
Una policy sugli endpoint VPC è una policy sulle risorse IAM che colleghi a un endpoint VPC per controllare quali risorse e azioni sono accessibili tramite quell'endpoint. Puoi allegare le policy degli endpoint VPC agli endpoint Wickr Messaging e Wickr Admin.
Per gli endpoint di Wickr Messaging, le policy degli endpoint VPC consentono di applicare i controlli perimetrali dei dati. Ad esempio, puoi limitare le reti Wickr raggiungibili tramite un endpoint VPC in modo che gli utenti non possano connettersi a reti non autorizzate. Per gli endpoint Wickr Admin, le policy degli endpoint VPC supportano gli stessi controlli di rete e delle condizioni di Messaging e consentono inoltre di controllare quali azioni amministrative specifiche sono consentite tramite l'endpoint.
Nota
Le policy degli endpoint VPC non sono supportate per gli endpoint Wickr Calling. Tuttavia, Wickr Calling dipende da Wickr Messaging per lo scambio di chiavi di crittografia e altre informazioni sulla configurazione delle chiamate. Se la tua policy sull'endpoint VPC di Wickr Messaging blocca l'accesso a una rete, non puoi avviare o ricevere chiamate su quella rete tramite l'endpoint di messaggistica.
Per ulteriori informazioni sugli endpoint VPC, consulta Controllare l'accesso ai servizi utilizzando le politiche degli endpoint nella Guida. AWS PrivateLink
Considerazioni
-
Le policy degli endpoint VPC si applicano a tutti gli utenti e al traffico che attraversa l'endpoint. Non sostituiscono altri controlli di accesso come le impostazioni di sicurezza della rete Wickr o le politiche IAM.
-
Se alleghi una policy che nega tutti gli accessi, nessun utente può accedere a Wickr tramite quell'endpoint VPC.
-
Le modifiche alle policy possono richiedere alcuni minuti per avere effetto. Evita di ripetere immediatamente i test dopo una modifica.
-
Per Wickr Messaging, le policy degli endpoint VPC vengono valutate rispetto alle azioni del piano dati, che includono la messaggistica, il trasferimento di file e la segnalazione delle chiamate. Pre-login le richieste, ad esempio la registrazione degli utenti, vengono valutate senza corrispondere a una risorsa di rete specifica.
-
Per Wickr Messaging, è supportata solo l'azione wildcard (
wickr:*). Non è possibile specificare singole azioni di messaggistica.
Argomenti
Policy degli endpoint VPC per Wickr Messaging
Per gli endpoint di messaggistica di Wickr, le policy degli endpoint VPC consentono di applicare i controlli perimetrali dei dati. Ad esempio, puoi allegare una policy sugli endpoint VPC che consenta l'accesso solo alle reti Wickr della tua organizzazione.
Elementi di policy per Wickr Messaging
I seguenti elementi sono supportati nelle politiche degli endpoint VPC per Wickr Messaging:
- Principale
-
Usa il carattere jolly principal ().
"*"La policy si applica a tutto il traffico che passa attraverso l'endpoint VPC, indipendentemente dall'identità del chiamante. - Azione
-
Usa l'azione jolly.
wickr:*Le singole azioni di messaggistica non sono supportate nelle politiche degli endpoint VPC per Wickr Messaging. L'azione wildcard applica la policy a tutte le azioni del piano dati di Wickr Messaging, incluso l'invio di messaggi, il trasferimento di file e l'avvio di chiamate. - Risorsa
-
Specifica una risorsa di rete Wickr utilizzando il seguente formato Amazon Resource Name (ARN):
arn:aws:wickr:region:account-id:network/network-idPer trovare l'ID di rete e l'ID dell'account, accedi alla console di Wickr e visualizza i dettagli della tua rete. Puoi anche usare una wildcard (
"*") per abbinare tutte le reti. - Effetto
-
Usa
AllowoDenyper consentire o limitare l'accesso alle risorse specificate. - Condizione
-
Sono supportate le seguenti chiavi di condizione:
-
aws:SourceVpc— Limita l'accesso alle richieste provenienti dal VPC specificato. -
aws:SourceVpce— Limita l'accesso alle richieste effettuate tramite l'endpoint VPC specificato. -
aws:VpceAccount— Limita l'accesso alle richieste provenienti dagli endpoint VPC di proprietà dell'account specificato. AWS
-
Esempio di policy sugli endpoint VPC per Wickr Messaging
Di seguito sono riportati alcuni esempi di policy per gli endpoint VPC per Wickr Messaging.
Limita l'accesso a una rete Wickr specifica
La seguente politica sugli endpoint VPC consente l'accesso solo alla rete Wickr con l'ID di rete specificato. Tutto il traffico verso altre reti Wickr attraverso questo endpoint viene negato.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }
Limita l'accesso a un VPC specifico
La seguente politica sugli endpoint VPC consente l'accesso a una rete Wickr solo se la richiesta proviene dal VPC specificato. Ciò è utile quando sono configurati più endpoint VPC e si desidera limitare quali VPC possono raggiungere la rete Wickr.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678", "Condition": { "StringEquals": { "aws:SourceVpc": "vpc-1a2b3c4d" } } } ] }
Limita l'accesso a un endpoint VPC specifico
La seguente politica sugli endpoint VPC consente l'accesso a una rete Wickr solo tramite l'endpoint VPC specificato. Ciò è utile quando si dispone di più endpoint VPC e si desidera limitare quali endpoint possono essere utilizzati per raggiungere una rete Wickr specifica.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678", "Condition": { "StringEquals": { "aws:SourceVpce": "vpce-0abcdef1234567890" } } } ] }
Nega l'accesso a tutte le reti Wickr tranne una rete specifica
La seguente politica sugli endpoint VPC nega l'accesso a tutte le reti Wickr tranne la rete specificata. Ciò è utile quando vuoi assicurarti che solo la rete Wickr della tua organizzazione sia accessibile tramite l'endpoint VPC e che tutte le altre reti siano bloccate. A differenza della politica di sola autorizzazione, questo rifiuto esplicito non può essere sovrascritto da altre dichiarazioni politiche.
{ "Statement": [ { "Principal": "*", "Effect": "Deny", "Action": "wickr:*", "Resource": "*", "Condition": { "StringNotEquals": { "aws:SourceVpce": "vpce-0abcdef1234567890" } } }, { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }
La prima dichiarazione nega tutte le azioni di Wickr quando la richiesta non proviene dall'endpoint VPC specificato. La seconda istruzione consente l'accesso alla rete Wickr specificata. Insieme, queste istruzioni assicurano che solo la rete specificata sia accessibile e solo tramite l'endpoint VPC specificato.
Limita l'accesso con più condizioni
La seguente politica sugli endpoint VPC consente l'accesso a una rete Wickr solo quando sono soddisfatte tutte le condizioni specificate: la richiesta deve provenire da un VPC specifico, tramite un endpoint VPC specifico e da un endpoint VPC di proprietà di un account specifico. AWS
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678", "Condition": { "StringEquals": { "aws:SourceVpc": "vpc-1a2b3c4d", "aws:SourceVpce": "vpce-0abcdef1234567890", "aws:VpceAccount": "123456789012" } } } ] }
Policy sugli endpoint VPC per Wickr Admin
Per gli endpoint Wickr Admin, le policy degli endpoint VPC supportano tutti gli stessi elementi di policy di Wickr Messaging, comprese le restrizioni sulle risorse di rete e le chiavi di condizione (,,). aws:SourceVpc aws:SourceVpce aws:VpceAccount Inoltre, Wickr Admin supporta controlli specifici a livello di azione. Puoi utilizzare l'azione wildcard wickr:* per consentire o negare tutte le azioni o specificare singole azioni di Wickr Admin. Per un elenco completo delle azioni di Wickr, consulta Azioni definite da AWS Wickr nel Service Authorization Reference.
Esempio di policy sugli endpoint VPC per Wickr Admin
Limita l'accesso a una rete Wickr specifica
La seguente politica sugli endpoint VPC consente tutte le azioni di Wickr Admin, ma solo per la risorsa di rete specificata.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }
Consenti solo l'accesso in sola lettura a una rete Wickr specifica
La seguente politica sugli endpoint VPC consente solo azioni di sola lettura di Wickr Admin su una rete specifica tramite l'endpoint. Le operazioni di scrittura come la creazione o l'eliminazione di reti non sono consentite.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": [ "wickr:ListNetworks", "wickr:GetNetwork", "wickr:GetNetworkSettings", "wickr:ListUsers", "wickr:GetUser", "wickr:GetUsersCount" ], "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }
Policy di endpoint VPC predefinita
Se non alleghi una policy personalizzata a un endpoint VPC, viene applicata la policy endpoint predefinita. La policy predefinita consente l'accesso completo a Wickr tramite l'endpoint.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "*", "Resource": "*" } ] }
Per limitare l'accesso, allega una policy personalizzata per gli endpoint all'endpoint VPC.
Crea una policy sugli endpoint VPC per Wickr
Puoi creare e allegare una policy per gli endpoint VPC quando crei un endpoint VPC oppure puoi allegare una policy a un endpoint VPC esistente.
Allega una policy sugli endpoint VPC utilizzando la console di gestione AWS
-
Apri la console Amazon VPC all'indirizzo https://console.aws.amazon.com/vpc/
. -
Nel riquadro di navigazione a sinistra, scegli Endpoints (Endpoint).
-
Seleziona l'endpoint Wickr VPC (Wickr Messaging o Wickr Admin).
-
Scegli la scheda Politica, quindi scegli Modifica politica.
-
Scegli Personalizzato e inserisci la tua politica sugli endpoint.
-
Selezionare Salva.
Allega una policy per gli endpoint VPC utilizzando AWS CLI
Usa il modify-vpc-endpoint comando per allegare una policy a un endpoint VPC esistente.
aws ec2 modify-vpc-endpoint \ --vpc-endpoint-idvpce-0abcdef1234567890\ --policy-document file://policy.json
Sostituiscilo vpce-0abcdef1234567890 con l'ID del tuo endpoint Wickr VPC e policy.json con il percorso del tuo file JSON della policy degli endpoint.