

Questa guida documenta la nuova console di amministrazione AWS Wickr, rilasciata il 13 marzo 2025. Per la documentazione sulla versione classica della console di amministrazione AWS Wickr, consulta la Classic Administration Guide. [https://docs.aws.amazon.com/wickr/latest/adminguide-classic/what-is-wickr.html](https://docs.aws.amazon.com/wickr/latest/adminguide-classic/what-is-wickr.html)

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Policy sugli endpoint VPC per AWS Wickr
<a name="vpce-policy"></a>

Una policy sugli endpoint VPC è una policy sulle risorse IAM che colleghi a un endpoint VPC per controllare quali risorse e azioni sono accessibili tramite quell'endpoint. Puoi allegare le policy degli endpoint VPC agli endpoint Wickr Messaging e Wickr Admin.

Per gli endpoint di Wickr Messaging, le policy degli endpoint VPC consentono di applicare i controlli perimetrali dei dati. Ad esempio, puoi limitare le reti Wickr raggiungibili tramite un endpoint VPC in modo che gli utenti non possano connettersi a reti non autorizzate. Per gli endpoint Wickr Admin, le policy degli endpoint VPC supportano gli stessi controlli di rete e delle condizioni di Messaging e consentono inoltre di controllare quali azioni amministrative specifiche sono consentite tramite l'endpoint.

**Nota**  
Le policy degli endpoint VPC non sono supportate per gli endpoint Wickr Calling. Tuttavia, Wickr Calling dipende da Wickr Messaging per lo scambio di chiavi di crittografia e altre informazioni sulla configurazione delle chiamate. Se la tua policy sull'endpoint VPC di Wickr Messaging blocca l'accesso a una rete, non puoi avviare o ricevere chiamate su quella rete tramite l'endpoint di messaggistica.

Per ulteriori informazioni sugli endpoint VPC, consulta [ Controllare l'accesso ai servizi utilizzando le politiche degli endpoint nella Guida. ](https://docs.aws.amazon.com/vpc/latest/privatelink/vpc-endpoints-access.html) *AWS PrivateLink *

## Considerazioni
<a name="vpce-policy-considerations"></a>
+ Le policy degli endpoint VPC si applicano a tutti gli utenti e al traffico che attraversa l'endpoint. Non sostituiscono altri controlli di accesso come le impostazioni di sicurezza della rete Wickr o le politiche IAM.
+ Se alleghi una policy che nega tutti gli accessi, nessun utente può accedere a Wickr tramite quell'endpoint VPC.
+ Le modifiche alle policy possono richiedere alcuni minuti per avere effetto. Evita di ripetere immediatamente i test dopo una modifica.
+ Per Wickr Messaging, le policy degli endpoint VPC vengono valutate rispetto alle azioni del piano dati, che includono la messaggistica, il trasferimento di file e la segnalazione delle chiamate. Pre-login le richieste, ad esempio la registrazione degli utenti, vengono valutate senza corrispondere a una risorsa di rete specifica.
+ Per Wickr Messaging, è supportata solo l'azione wildcard (`wickr:*`). Non è possibile specificare singole azioni di messaggistica.

**Topics**
+ [Considerazioni](#vpce-policy-considerations)
+ [Policy degli endpoint VPC per Wickr Messaging](#vpce-policy-messaging)
+ [Policy sugli endpoint VPC per Wickr Admin](#vpce-policy-admin)
+ [Policy di endpoint VPC predefinita](#vpce-policy-default)
+ [Crea una policy sugli endpoint VPC per Wickr](#vpce-policy-attach)

## Policy degli endpoint VPC per Wickr Messaging
<a name="vpce-policy-messaging"></a>

Per gli endpoint di messaggistica di Wickr, le policy degli endpoint VPC consentono di applicare i controlli perimetrali dei dati. Ad esempio, puoi allegare una policy sugli endpoint VPC che consenta l'accesso solo alle reti Wickr della tua organizzazione.

### Elementi di policy per Wickr Messaging
<a name="vpce-policy-messaging-elements"></a>

I seguenti elementi sono supportati nelle politiche degli endpoint VPC per Wickr Messaging:

Principale  
Usa il carattere jolly principal (). `"*"` La policy si applica a tutto il traffico che passa attraverso l'endpoint VPC, indipendentemente dall'identità del chiamante.

Azione  
Usa l'azione jolly. `wickr:*` Le singole azioni di messaggistica non sono supportate nelle politiche degli endpoint VPC per Wickr Messaging. L'azione wildcard applica la policy a tutte le azioni del piano dati di Wickr Messaging, incluso l'invio di messaggi, il trasferimento di file e l'avvio di chiamate.

Risorsa  
Specifica una risorsa di rete Wickr utilizzando il seguente formato Amazon Resource Name (ARN):  

```
arn:aws:wickr:{{region}}:{{account-id}}:network/{{network-id}}
```
Per trovare l'ID di rete e l'ID dell'account, accedi alla console di Wickr e visualizza i dettagli della tua rete. Puoi anche usare una wildcard (`"*"`) per abbinare tutte le reti.

Effetto  
Usa `Allow` o `Deny` per consentire o limitare l'accesso alle risorse specificate.

Condizione  
Sono supportate le seguenti chiavi di condizione:  
+ `aws:SourceVpc`— Limita l'accesso alle richieste provenienti dal VPC specificato.
+ `aws:SourceVpce`— Limita l'accesso alle richieste effettuate tramite l'endpoint VPC specificato.
+ `aws:VpceAccount`— Limita l'accesso alle richieste provenienti dagli endpoint VPC di proprietà dell'account specificato. AWS 

### Esempio di policy sugli endpoint VPC per Wickr Messaging
<a name="vpce-policy-messaging-examples"></a>

Di seguito sono riportati alcuni esempi di policy per gli endpoint VPC per Wickr Messaging.

#### Limita l'accesso a una rete Wickr specifica
<a name="vpce-policy-restrict-network"></a>

La seguente politica sugli endpoint VPC consente l'accesso solo alla rete Wickr con l'ID di rete specificato. Tutto il traffico verso altre reti Wickr attraverso questo endpoint viene negato.

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "wickr:*",
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}"
        }
    ]
}
```

#### Limita l'accesso a un VPC specifico
<a name="vpce-policy-restrict-vpc"></a>

La seguente politica sugli endpoint VPC consente l'accesso a una rete Wickr solo se la richiesta proviene dal VPC specificato. Ciò è utile quando sono configurati più endpoint VPC e si desidera limitare quali VPC possono raggiungere la rete Wickr.

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "wickr:*",
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}",
            "Condition": {
                "StringEquals": {
                    "aws:SourceVpc": "{{vpc-1a2b3c4d}}"
                }
            }
        }
    ]
}
```

#### Limita l'accesso a un endpoint VPC specifico
<a name="vpce-policy-restrict-vpce"></a>

La seguente politica sugli endpoint VPC consente l'accesso a una rete Wickr solo tramite l'endpoint VPC specificato. Ciò è utile quando si dispone di più endpoint VPC e si desidera limitare quali endpoint possono essere utilizzati per raggiungere una rete Wickr specifica.

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "wickr:*",
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}",
            "Condition": {
                "StringEquals": {
                    "aws:SourceVpce": "{{vpce-0abcdef1234567890}}"
                }
            }
        }
    ]
}
```

#### Nega l'accesso a tutte le reti Wickr tranne una rete specifica
<a name="vpce-policy-deny-other-networks"></a>

La seguente politica sugli endpoint VPC nega l'accesso a tutte le reti Wickr tranne la rete specificata. Ciò è utile quando vuoi assicurarti che solo la rete Wickr della tua organizzazione sia accessibile tramite l'endpoint VPC e che tutte le altre reti siano bloccate. A differenza della politica di sola autorizzazione, questo rifiuto esplicito non può essere sovrascritto da altre dichiarazioni politiche.

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Deny",
            "Action": "wickr:*",
            "Resource": "*",
            "Condition": {
                "StringNotEquals": {
                    "aws:SourceVpce": "{{vpce-0abcdef1234567890}}"
                }
            }
        },
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "wickr:*",
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}"
        }
    ]
}
```

La prima dichiarazione nega tutte le azioni di Wickr quando la richiesta non proviene dall'endpoint VPC specificato. La seconda istruzione consente l'accesso alla rete Wickr specificata. Insieme, queste istruzioni assicurano che solo la rete specificata sia accessibile e solo tramite l'endpoint VPC specificato.

#### Limita l'accesso con più condizioni
<a name="vpce-policy-multiple-conditions"></a>

La seguente politica sugli endpoint VPC consente l'accesso a una rete Wickr solo quando sono soddisfatte tutte le condizioni specificate: la richiesta deve provenire da un VPC specifico, tramite un endpoint VPC specifico e da un endpoint VPC di proprietà di un account specifico. AWS 

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "wickr:*",
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}",
            "Condition": {
                "StringEquals": {
                    "aws:SourceVpc": "{{vpc-1a2b3c4d}}",
                    "aws:SourceVpce": "{{vpce-0abcdef1234567890}}",
                    "aws:VpceAccount": "{{123456789012}}"
                }
            }
        }
    ]
}
```

## Policy sugli endpoint VPC per Wickr Admin
<a name="vpce-policy-admin"></a>

Per gli endpoint Wickr Admin, le policy degli endpoint VPC supportano tutti gli stessi elementi di policy di Wickr Messaging, comprese le restrizioni sulle risorse di rete e le chiavi di condizione (,,). `aws:SourceVpc` `aws:SourceVpce` `aws:VpceAccount` Inoltre, Wickr Admin supporta controlli specifici a livello di azione. Puoi utilizzare l'azione wildcard `wickr:*` per consentire o negare tutte le azioni o specificare singole azioni di Wickr Admin. Per un elenco completo delle azioni di Wickr, consulta [ Azioni definite da AWS ](https://docs.aws.amazon.com/service-authorization/latest/reference/list_wickr.html#list_wickr-actions-as-permissions) Wickr nel Service Authorization Reference. * *

### Esempio di policy sugli endpoint VPC per Wickr Admin
<a name="vpce-policy-admin-examples"></a>

**Limita l'accesso a una rete Wickr specifica**  
La seguente politica sugli endpoint VPC consente tutte le azioni di Wickr Admin, ma solo per la risorsa di rete specificata.

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "wickr:*",
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}"
        }
    ]
}
```

**Consenti solo l'accesso in sola lettura a una rete Wickr specifica**  
La seguente politica sugli endpoint VPC consente solo azioni di sola lettura di Wickr Admin su una rete specifica tramite l'endpoint. Le operazioni di scrittura come la creazione o l'eliminazione di reti non sono consentite.

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": [
                "wickr:ListNetworks",
                "wickr:GetNetwork",
                "wickr:GetNetworkSettings",
                "wickr:ListUsers",
                "wickr:GetUser",
                "wickr:GetUsersCount"
            ],
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}"
        }
    ]
}
```

## Policy di endpoint VPC predefinita
<a name="vpce-policy-default"></a>

Se non alleghi una policy personalizzata a un endpoint VPC, viene applicata la policy endpoint predefinita. La policy predefinita consente l'accesso completo a Wickr tramite l'endpoint.

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "*",
            "Resource": "*"
        }
    ]
}
```

Per limitare l'accesso, allega una policy personalizzata per gli endpoint all'endpoint VPC.

## Crea una policy sugli endpoint VPC per Wickr
<a name="vpce-policy-attach"></a>

Puoi creare e allegare una policy per gli endpoint VPC quando crei un endpoint VPC oppure puoi allegare una policy a un endpoint VPC esistente.

**Allega una policy sugli endpoint VPC utilizzando la console di gestione AWS **

1. Apri la console Amazon VPC all'indirizzo [https://console.aws.amazon.com/vpc/](https://console.aws.amazon.com/vpc/).

1. Nel riquadro di navigazione a sinistra, scegli **Endpoints** (Endpoint).

1. Seleziona l'endpoint Wickr VPC (Wickr Messaging o Wickr Admin).

1. Scegli la scheda Politica, quindi scegli Modifica politica. ** ** ** **

1. Scegli ** Personalizzato ** e inserisci la tua politica sugli endpoint.

1. Selezionare **Salva**.

**Allega una policy per gli endpoint VPC utilizzando AWS CLI**

Usa il `modify-vpc-endpoint` comando per allegare una policy a un endpoint VPC esistente.

```
aws ec2 modify-vpc-endpoint \
    --vpc-endpoint-id {{vpce-0abcdef1234567890}} \
    --policy-document file://{{policy.json}}
```

Sostituiscilo {{vpce-0abcdef1234567890}} con l'ID del tuo endpoint Wickr VPC e {{policy.json}} con il percorso del tuo file JSON della policy degli endpoint.