翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
予想されるネットワーク
AWS マネジメントコンソール プライベートアクセスを使用すると、 Direct Connect または を介して接続されている VPCs やオンプレミスデータセンターなどの承認されたネットワークから AWS マネジメントコンソール のみ にアクセスすることをユーザーに強制できます AWS Site-to-Site VPN。これにより、ユーザーが有効な認証情報を持っている場合でも、予期しない場所からのアクセスが防止されます。
これらのネットワークコントロールを適用するには、次の 3 種類のポリシーを使用します。
-
IAM アイデンティティベースのポリシー – ID (ユーザー、ユーザーのグループ、またはロール) にアタッチされます。特定のネットワークからアクセスできる AWS のサービス ユーザーを制限します。認証されたセッションが AWS サービスを呼び出すときに評価されます。
-
リソースベースのポリシー – 特定の AWS リソース (Amazon S3 バケットやキーなど) にアタッチされます。 AWS KMS ネットワークごとにこれらのリソースへのアクセスを制限します。セッションがリソースを呼び出すときに評価されます。
-
AWS サインイン リソースベースのポリシー (RBPs) とリソースコントロールポリシー (RCPs) – AWS マネジメントコンソール 自身へのサインインに使用できるネットワークを制限します。サインインフロー中に評価されます。
これらのポリシーは補完的であり、連携します。IAM アイデンティティベースのポリシーとリソースベースのポリシーは AWS マネジメントコンソール、、 AWS CLI、SDKs を含むすべてのアクセス方法に適用され、認証後にプリンシパルがアクセスできるリソースを制御します。 AWS サインイン RBPsと RCPs、コンソールのサインイン自体にのみ適用されます。これにより、不正なサインインの試行を防ぐことができますが、認証されたセッションがアクセスできるリソースは制限されません。
aws:SourceVpc を使用してサービスアクセスを制限する
aws:SourceVpc 条件キーを使用して、ネットワークごとにサービスアクセスを制限できます。IAM アイデンティティベースのポリシー (ユーザー、ユーザーのグループ、またはロールにアタッチ) とリソースベースのポリシー (Amazon S3 バケットや AWS KMS キーなどの AWS リソースにアタッチ) の両方で機能します。 Amazon S3 AWS マネジメントコンソール プライベートアクセスの場合、 aws:SourceVpcはネットワークによるサービスアクセスを制限するための推奨条件キーです。次の例は、リクエストが指定された VPC から発信されない限り、Amazon Simple Storage Service へのアクセスを拒否するアイデンティティベースのポリシーを示しています。
AWS マネジメントコンソール aws:SourceVpce でのプライベートアクセスの仕組み
このセクションでは、 によって生成されたリクエストが to. AWS service コンソール AWS マネジメントコンソール で使用できるさまざまなネットワークパスについて説明します AWS のサービス。 サービスコンソールは、 AWS マネジメントコンソール ウェブサーバーによって にプロキシされる直接ブラウザリクエストとリクエストを組み合わせて使用します AWS のサービス。これらの実装は、予告なしに変更される可能性があります。セキュリティ要件に VPC エンドポイント AWS のサービス を使用した へのアクセスが含まれている場合は、CLI/IDE から直接使用するか AWS マネジメントコンソール 、プライベートアクセスを介して使用するかにかかわらず、VPC から使用する予定のすべてのサービスの VPC エンドポイントを設定することをお勧めします。さらに、プライベートアクセス機能では、特定のaws:SourceVpce値ではなく、ポリシーで aws:SourceVpc IAM AWS マネジメントコンソール 条件を使用することをお勧めします。
ユーザーが にサインインすると AWS マネジメントコンソール、ブラウザの直接リクエストと、 AWS マネジメントコンソール ウェブサーバーから AWS サーバーに AWS のサービス プロキシされるリクエストを組み合わせて、 にリクエストを行います。たとえば、CloudWatch グラフデータリクエストはブラウザから直接行われます。Amazon S3 などの一部の AWS サービスコンソールリクエストは、ウェブサーバーによって Amazon S3 にプロキシされます。 Amazon S3
直接ブラウザリクエストの場合、 AWS マネジメントコンソール プライベートアクセスを使用しても何も変更されません。以前と同様、リクエストは VPC が monitoring.region.amazonaws.com に到達するように設定したネットワークパスを通じてサービスに到達します。VPC が com.amazonaws.region.monitoring の VPC エンドポイントで設定されている場合、リクエストはその CloudWatch VPC エンドポイントを経由して CloudWatch に到達します。CloudWatch の VPC エンドポイントがない場合、リクエストは VPC のインターネットゲートウェイ経由で、パブリックエンドポイントの CloudWatch に到達します。CloudWatch VPC エンドポイントを経由して CloudWatch に到達するリクエストでは、IAM 条件 aws:SourceVpc と aws:SourceVpce がそれぞれの値に設定されます。パブリックエンドポイント経由で CloudWatch に到達するリクエストには、aws:SourceIp がリクエストのソース IP アドレスに設定されます。これらの IAM 条件キーの詳細については、「IAM ユーザーガイド」の「 グローバル条件コンテキストキー」を参照してください。
Amazon S3 コンソールにアクセスしたときに Amazon S3 コンソールがバケットを一覧表示するリクエストなど、 AWS マネジメントコンソール ウェブサーバーによってプロキシされるリクエストの場合Amazon S3、ネットワークパスは異なります。これらのリクエストは VPC からではなくウェブ AWS マネジメントコンソール サーバーから開始されるため、設定した Amazon S3 VPC エンドポイントを使用しません。ただし、サポートされているサービスで AWS マネジメントコンソール プライベートアクセスを使用する場合、これらのリクエスト (Amazon S3 へのリクエストなど) にはリクエストコンテキストに aws:SourceVpc条件キーが含まれます。aws:SourceVpc 条件キーは、サインインとコンソール用の AWS マネジメントコンソール プライベートアクセスエンドポイントがデプロイされる VPC ID に設定されます。aws:SourceVpce 条件は、それぞれのコンソール VPC エンドポイント ID に設定されます。
注記
ユーザーが でサポートされていないサービスにアクセスする必要がある場合は AWS PrivateLink、ユーザーの ID ベースのポリシーに aws:SourceIp条件キーを使用して、予想されるパブリックネットワークアドレス (オンプレミスのネットワーク範囲など) のリストを含める必要があります。
AWS サインイン ポリシーを使用してコンソールアクセスを制限する
AWS サインイン リソースベースのポリシー (RBPs個人に適用されます AWS アカウント。リソースコントロールポリシー (RCPs、組織全体に適用されます AWS Organizations。リクエストが指定された IP 範囲または VPCs。
AWS サインイン RBPsRCPs」を参照してください。 https://docs.aws.amazon.com/signin/latest/userguide/console-access-control.html AWS サインイン