

このガイドでは、2025 年 3 月 13 日にリリースされた新しい AWS Wickr 管理コンソールについて説明します。AWS Wickr 管理コンソールのクラシックバージョンに関するドキュメントについては、[「 Classic Administration Guide](https://docs.aws.amazon.com/wickr/latest/adminguide-classic/what-is-wickr.html)」を参照してください。

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# AWS Wickr の VPC エンドポイントポリシー
<a name="vpce-policy"></a>

VPC エンドポイントポリシーは、VPC エンドポイントにアタッチして、そのエンドポイントを介してアクセスできるリソースとアクションを制御する IAM リソースポリシーです。VPC エンドポイントポリシーは、Wickr Messaging および Wickr Admin エンドポイントにアタッチできます。

Wickr Messaging エンドポイントの場合、VPC エンドポイントポリシーを使用すると、データ境界制御を適用できます。たとえば、VPC エンドポイントを介して到達可能な Wickr ネットワークを制限して、ユーザーが不正なネットワークに接続できないようにすることができます。Wickr Admin エンドポイントの場合、VPC エンドポイントポリシーは Messaging と同じネットワークおよび条件コントロールをサポートし、さらにエンドポイントを介して許可される特定の管理アクションを制御できます。

**注記**  
VPC エンドポイントポリシーは、Wickr Calling エンドポイントではサポートされていません。ただし、Wickr Calling は、暗号化キーやその他の通話設定情報を交換するために Wickr Messaging に依存します。Wickr Messaging VPC エンドポイントポリシーがネットワークへのアクセスをブロックする場合、メッセージングエンドポイントを介してそのネットワークで呼び出しを開始または受信することはできません。

VPC エンドポイントの詳細については、「 *AWS PrivateLink ガイド*」の[「エンドポイントポリシーを使用してサービスへのアクセスを制御する](https://docs.aws.amazon.com/vpc/latest/privatelink/vpc-endpoints-access.html)」を参照してください。

## 考慮事項
<a name="vpce-policy-considerations"></a>
+ VPC エンドポイントポリシーは、エンドポイントを通過するすべてのユーザーとトラフィックに適用されます。Wickr ネットワークセキュリティ設定や IAM ポリシーなどの他のアクセスコントロールは置き換えられません。
+ すべてのアクセスを拒否するポリシーをアタッチした場合、その VPC エンドポイントを介して Wickr にアクセスすることはできません。
+ ポリシーの変更が有効になるまでに数分かかる場合があります。変更後すぐに再テストすることは避けてください。
+ Wickr Messaging の場合、VPC エンドポイントポリシーは、メッセージング、ファイル転送、通話シグナリングなどのデータプレーンアクションに対して評価されます。ユーザー登録などのログイン前リクエストは、特定のネットワークリソースに一致することなく評価されます。
+ Wickr Messaging では、ワイルドカードアクション (`wickr:*`) のみがサポートされています。個々のメッセージングアクションを指定することはできません。

**Topics**
+ [考慮事項](#vpce-policy-considerations)
+ [Wickr Messaging の VPC エンドポイントポリシー](#vpce-policy-messaging)
+ [Wickr Admin の VPC エンドポイントポリシー](#vpce-policy-admin)
+ [デフォルトの VPC エンドポイントポリシー](#vpce-policy-default)
+ [Wickr の VPC エンドポイントポリシーを作成する](#vpce-policy-attach)

## Wickr Messaging の VPC エンドポイントポリシー
<a name="vpce-policy-messaging"></a>

Wickr Messaging エンドポイントの場合、VPC エンドポイントポリシーを使用すると、データ境界制御を適用できます。たとえば、組織の Wickr ネットワークにのみアクセスを許可する VPC エンドポイントポリシーをアタッチできます。

### Wickr Messaging のポリシー要素
<a name="vpce-policy-messaging-elements"></a>

Wickr Messaging の VPC エンドポイントポリシーでは、次の要素がサポートされています。

Principal  
ワイルドカードプリンシパル () を使用します`"*"`。このポリシーは、発信者の ID に関係なく、VPC エンドポイントを通過するすべてのトラフィックに適用されます。

アクション  
ワイルドカードアクション を使用します`wickr:*`。個々のメッセージングアクションは、Wickr Messaging の VPC エンドポイントポリシーではサポートされていません。ワイルドカードアクションは、メッセージの送信、ファイルの転送、呼び出しの開始など、すべての Wickr Messaging データプレーンアクションにポリシーを適用します。

[リソース]   
次の Amazon リソースネーム (ARN) 形式を使用して、Wickr ネットワークリソースを指定します。  

```
arn:aws:wickr:{{region}}:{{account-id}}:network/{{network-id}}
```
ネットワーク ID とアカウント ID を検索するには、Wickr コンソールに移動し、ネットワークの詳細を表示します。ワイルドカード (`"*"`) を使用して、すべてのネットワークを照合することもできます。

効果  
`Allow` または `Deny`を使用して、指定されたリソースへのアクセスを許可または制限します。

Condition  
以下の条件キーがサポートされています。  
+ `aws:SourceVpc` – 指定された VPC から送信されるリクエストへのアクセスを制限します。
+ `aws:SourceVpce` – 指定された VPC エンドポイントを介して行われたリクエストへのアクセスを制限します。
+ `aws:VpceAccount` – 指定された AWS アカウントが所有する VPC エンドポイントからのリクエストへのアクセスを制限します。

### Wickr Messaging の VPC エンドポイントポリシーの例
<a name="vpce-policy-messaging-examples"></a>

Wickr Messaging の VPC エンドポイントポリシーの例を次に示します。

#### 特定の Wickr ネットワークへのアクセスを制限する
<a name="vpce-policy-restrict-network"></a>

次の VPC エンドポイントポリシーは、指定されたネットワーク ID を持つ Wickr ネットワークへのアクセスのみを許可します。このエンドポイントを介した他の Wickr ネットワークへのすべてのトラフィックは拒否されます。

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "wickr:*",
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}"
        }
    ]
}
```

#### 特定の VPC へのアクセスを制限する
<a name="vpce-policy-restrict-vpc"></a>

次の VPC エンドポイントポリシーは、リクエストが指定された VPC から送信された場合にのみ、Wickr ネットワークへのアクセスを許可します。これは、複数の VPC エンドポイントが設定されていて、どの VPCs が Wickr ネットワークに到達できるかを制限する場合に便利です。

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "wickr:*",
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}",
            "Condition": {
                "StringEquals": {
                    "aws:SourceVpc": "{{vpc-1a2b3c4d}}"
                }
            }
        }
    ]
}
```

#### 特定の VPC エンドポイントへのアクセスを制限する
<a name="vpce-policy-restrict-vpce"></a>

次の VPC エンドポイントポリシーは、指定された VPC エンドポイントを介してのみ Wickr ネットワークへのアクセスを許可します。これは、複数の VPC エンドポイントがあり、特定の Wickr ネットワークに到達するために使用できるエンドポイントを制限する場合に便利です。

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "wickr:*",
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}",
            "Condition": {
                "StringEquals": {
                    "aws:SourceVpce": "{{vpce-0abcdef1234567890}}"
                }
            }
        }
    ]
}
```

#### 特定のネットワークを除くすべての Wickr ネットワークへのアクセスを拒否する
<a name="vpce-policy-deny-other-networks"></a>

次の VPC エンドポイントポリシーは、指定されたネットワークを除くすべての Wickr ネットワークへのアクセスを拒否します。これは、組織の Wickr ネットワークのみが VPC エンドポイント経由でアクセスでき、他のすべてのネットワークがブロックされるようにする場合に便利です。許可専用ポリシーとは異なり、この明示的な拒否を他のポリシーステートメントで上書きすることはできません。

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Deny",
            "Action": "wickr:*",
            "Resource": "*",
            "Condition": {
                "StringNotEquals": {
                    "aws:SourceVpce": "{{vpce-0abcdef1234567890}}"
                }
            }
        },
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "wickr:*",
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}"
        }
    ]
}
```

最初のステートメントは、リクエストが指定された VPC エンドポイントから送信されない場合、すべての Wickr アクションを拒否します。2 番目のステートメントでは、指定された Wickr ネットワークへのアクセスを許可します。これらのステートメントを組み合わせることで、指定されたネットワークにのみアクセスでき、指定された VPC エンドポイントを介してのみアクセスできるようになります。

#### 複数の条件でアクセスを制限する
<a name="vpce-policy-multiple-conditions"></a>

次の VPC エンドポイントポリシーは、指定されたすべての条件が満たされた場合にのみ Wickr ネットワークへのアクセスを許可します。リクエストは、特定の VPC、特定の VPC エンドポイント、および特定の AWS アカウントが所有する VPC エンドポイントから発信される必要があります。

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "wickr:*",
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}",
            "Condition": {
                "StringEquals": {
                    "aws:SourceVpc": "{{vpc-1a2b3c4d}}",
                    "aws:SourceVpce": "{{vpce-0abcdef1234567890}}",
                    "aws:VpceAccount": "{{123456789012}}"
                }
            }
        }
    ]
}
```

## Wickr Admin の VPC エンドポイントポリシー
<a name="vpce-policy-admin"></a>

Wickr Admin エンドポイントの場合、VPC エンドポイントポリシーは、ネットワークリソースの制限や条件キー (`aws:SourceVpc`、、) など、Wickr Messaging `aws:SourceVpce`と同じポリシー要素をすべてサポートします`aws:VpceAccount`。さらに、Wickr Admin は特定のアクションレベルのコントロールをサポートしています。ワイルドカードアクションを使用して`wickr:*`、すべてのアクションを許可または拒否したり、個々の Wickr 管理者アクションを指定したりできます。Wickr アクションの完全なリストについては、*「サービス認可リファレンス*」の[「AWS Wickr で定義されるアクション](https://docs.aws.amazon.com/service-authorization/latest/reference/list_wickr.html#list_wickr-actions-as-permissions)」を参照してください。

### Wickr Admin の VPC エンドポイントポリシーの例
<a name="vpce-policy-admin-examples"></a>

**特定の Wickr ネットワークへのアクセスを制限する**  
次の VPC エンドポイントポリシーは、指定されたネットワークリソースに対してのみ、すべての Wickr 管理者アクションを許可します。

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "wickr:*",
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}"
        }
    ]
}
```

**特定の Wickr ネットワークへの読み取り専用アクセスのみを許可する**  
次の VPC エンドポイントポリシーでは、エンドポイントを介した特定のネットワークに対する読み取り専用の Wickr Admin アクションのみを許可します。ネットワークの作成や削除などの書き込み操作は許可されません。

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": [
                "wickr:ListNetworks",
                "wickr:GetNetwork",
                "wickr:GetNetworkSettings",
                "wickr:ListUsers",
                "wickr:GetUser",
                "wickr:GetUsersCount"
            ],
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}"
        }
    ]
}
```

## デフォルトの VPC エンドポイントポリシー
<a name="vpce-policy-default"></a>

VPC エンドポイントにカスタムポリシーをアタッチしない場合、デフォルトのエンドポイントポリシーが適用されます。デフォルトのポリシーでは、エンドポイントを介した Wickr へのフルアクセスが許可されます。

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "*",
            "Resource": "*"
        }
    ]
}
```

アクセスを制限するには、VPC エンドポイントにカスタムエンドポイントポリシーをアタッチします。

## Wickr の VPC エンドポイントポリシーを作成する
<a name="vpce-policy-attach"></a>

VPC エンドポイントの作成時に VPC エンドポイントポリシーを作成してアタッチすることも、既存の VPC エンドポイントにポリシーをアタッチすることもできます。

** AWS マネジメントコンソールを使用して VPC エンドポイントポリシーをアタッチする**

1. Amazon VPC コンソールの [https://console.aws.amazon.com/vpc/](https://console.aws.amazon.com/vpc/) を開いてください。

1. 左のナビゲーションペインで [**エンドポイント**] を選択してください。

1. Wickr VPC エンドポイント (Wickr Messaging または Wickr Admin) を選択します。

1. **ポリシー**タブを選択し、**ポリシーの編集**を選択します。

1. **カスタム** を選択し、エンドポイントポリシーを入力します。

1. **[保存]** を選択します。

**を使用して VPC エンドポイントポリシーをアタッチする AWS CLI**

`modify-vpc-endpoint` コマンドを使用して、既存の VPC エンドポイントにポリシーをアタッチします。

```
aws ec2 modify-vpc-endpoint \
    --vpc-endpoint-id {{vpce-0abcdef1234567890}} \
    --policy-document file://{{policy.json}}
```

{{vpce-0abcdef1234567890}} を Wickr VPC エンドポイントの ID に、{{policy.json}} をエンドポイントポリシー JSON ファイルへのパスに置き換えます。