View a markdown version of this page

AWS Wickr에 대한 VPC 엔드포인트 정책 - AWS Wickr

이 가이드는 2025년 3월 13일에 릴리스된 새로운 AWS Wickr 관리 콘솔을 문서화합니다. AWS Wickr 관리 콘솔의 클래식 버전에 대한 설명서는 Classic 관리 안내서를 참조하세요.

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

AWS Wickr에 대한 VPC 엔드포인트 정책

VPC 엔드포인트 정책은 VPC 엔드포인트에 연결하여 해당 엔드포인트를 통해 액세스할 수 있는 리소스와 작업을 제어하는 IAM 리소스 정책입니다. VPC 엔드포인트 정책을 Wickr Messaging 및 Wickr Admin 엔드포인트에 연결할 수 있습니다.

Wickr Messaging 엔드포인트의 경우 VPC 엔드포인트 정책을 사용하면 데이터 경계 제어를 적용할 수 있습니다. 예를 들어 사용자가 승인되지 않은 네트워크에 연결할 수 없도록 VPC 엔드포인트를 통해 연결할 수 있는 Wickr 네트워크를 제한할 수 있습니다. Wickr Admin 엔드포인트의 경우 VPC 엔드포인트 정책은 메시징과 동일한 네트워크 및 조건 제어를 지원하며 엔드포인트를 통해 허용되는 특정 관리 작업을 제어할 수 있습니다.

참고

VPC 엔드포인트 정책은 Wickr Calling 엔드포인트에서 지원되지 않습니다. 그러나 Wickr 호출은 암호화 키 및 기타 호출 설정 정보를 교환하기 위해 Wickr 메시징에 의존합니다. Wickr Messaging VPC 엔드포인트 정책이 네트워크에 대한 액세스를 차단하는 경우 메시징 엔드포인트를 통해 해당 네트워크에서 호출을 시작하거나 수신할 수 없습니다.

VPC 엔드포인트에 대한 자세한 내용은 AWS PrivateLink 가이드의 엔드포인트 정책을 사용하여 서비스에 대한 액세스 제어를 참조하세요.

고려 사항

  • VPC 엔드포인트 정책은 엔드포인트를 통과하는 모든 사용자 및 트래픽에 적용됩니다. Wickr 네트워크 보안 설정 또는 IAM 정책과 같은 다른 액세스 제어는 대체하지 않습니다.

  • 모든 액세스를 거부하는 정책을 연결하면 어떤 사용자도 해당 VPC 엔드포인트를 통해 Wickr에 액세스할 수 없습니다.

  • 정책 변경 사항이 적용되는 데 몇 분 정도 걸릴 수 있습니다. 변경 후 즉시 다시 테스트하지 마세요.

  • Wickr Messaging의 경우 VPC 엔드포인트 정책은 메시징, 파일 전송 및 통화 신호 전송을 포함하는 데이터 영역 작업에 대해 평가됩니다. 사용자 등록과 같은 사전 로그인 요청은 특정 네트워크 리소스와 일치하지 않고 평가됩니다.

  • Wickr Messaging의 경우 와일드카드 작업(wickr:*)만 지원됩니다. 개별 메시징 작업은 지정할 수 없습니다.

Wickr Messaging에 대한 VPC 엔드포인트 정책

Wickr Messaging 엔드포인트의 경우 VPC 엔드포인트 정책을 사용하면 데이터 경계 제어를 적용할 수 있습니다. 예를 들어 조직의 Wickr 네트워크에 대한 액세스만 허용하는 VPC 엔드포인트 정책을 연결할 수 있습니다.

Wickr Messaging의 정책 요소

Wickr Messaging에 대한 VPC 엔드포인트 정책에서 지원되는 요소는 다음과 같습니다.

위탁자

와일드카드 보안 주체("*")를 사용합니다. 이 정책은 호출자의 자격 증명에 관계없이 VPC 엔드포인트를 통과하는 모든 트래픽에 적용됩니다.

작업

와일드카드 작업을 사용합니다wickr:*. 개별 메시징 작업은 Wickr Messaging에 대한 VPC 엔드포인트 정책에서 지원되지 않습니다. 와일드카드 작업은 메시지 전송, 파일 전송, 호출 시작을 포함한 모든 Wickr Messaging 데이터 영역 작업에 정책을 적용합니다.

Resource

다음 Amazon 리소스 이름(ARN) 형식을 사용하여 Wickr 네트워크 리소스를 지정합니다.

arn:aws:wickr:region:account-id:network/network-id

네트워크 ID와 계정 ID를 찾으려면 Wickr 콘솔로 이동하여 네트워크 세부 정보를 확인합니다. 와일드카드("*")를 사용하여 모든 네트워크를 일치시킬 수도 있습니다.

Effect

Allow 또는 Deny를 사용하여 지정된 리소스에 대한 액세스를 허용하거나 제한합니다.

조건

지원되는 조건 키는 다음과 같습니다.

  • aws:SourceVpc - 지정된 VPC에서 시작된 요청에 대한 액세스를 제한합니다.

  • aws:SourceVpce - 지정된 VPC 엔드포인트를 통해 이루어진 요청에 대한 액세스를 제한합니다.

  • aws:VpceAccount - 지정된 AWS 계정이 소유한 VPC 엔드포인트의 요청에 대한 액세스를 제한합니다.

Wickr Messaging에 대한 VPC 엔드포인트 정책 예제

다음은 Wickr Messaging에 대한 VPC 엔드포인트 정책의 예입니다.

특정 Wickr 네트워크에 대한 액세스 제한

다음 VPC 엔드포인트 정책은 지정된 네트워크 ID를 가진 Wickr 네트워크에 대한 액세스만 허용합니다. 이 엔드포인트를 통해 다른 Wickr 네트워크로 전송되는 모든 트래픽은 거부됩니다.

{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }

특정 VPC에 대한 액세스 제한

다음 VPC 엔드포인트 정책은 요청이 지정된 VPC에서 시작된 경우에만 Wickr 네트워크에 대한 액세스를 허용합니다. 이는 여러 VPC 엔드포인트가 구성되어 있고 Wickr 네트워크에 연결할 수 있는 VPCs를 제한하려는 경우에 유용합니다.

{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678", "Condition": { "StringEquals": { "aws:SourceVpc": "vpc-1a2b3c4d" } } } ] }

특정 VPC 엔드포인트에 대한 액세스 제한

다음 VPC 엔드포인트 정책은 지정된 VPC 엔드포인트를 통해서만 Wickr 네트워크에 대한 액세스를 허용합니다. 이는 여러 VPC 엔드포인트가 있고 특정 Wickr 네트워크에 도달하는 데 사용할 수 있는 엔드포인트를 제한하려는 경우에 유용합니다.

{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678", "Condition": { "StringEquals": { "aws:SourceVpce": "vpce-0abcdef1234567890" } } } ] }

특정 네트워크를 제외한 모든 Wickr 네트워크에 대한 액세스 거부

다음 VPC 엔드포인트 정책은 지정된 네트워크를 제외한 모든 Wickr 네트워크에 대한 액세스를 거부합니다. 이는 조직의 Wickr 네트워크만 VPC 엔드포인트를 통해 액세스할 수 있고 다른 모든 네트워크가 차단되도록 하려는 경우에 유용합니다. 허용 전용 정책과 달리이 명시적 거부는 다른 정책 설명으로 재정의할 수 없습니다.

{ "Statement": [ { "Principal": "*", "Effect": "Deny", "Action": "wickr:*", "Resource": "*", "Condition": { "StringNotEquals": { "aws:SourceVpce": "vpce-0abcdef1234567890" } } }, { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }

첫 번째 문은 요청이 지정된 VPC 엔드포인트에서 오지 않을 때 모든 Wickr 작업을 거부합니다. 두 번째 문은 지정된 Wickr 네트워크에 대한 액세스를 허용합니다. 이러한 문을 함께 사용하면 지정된 VPC 엔드포인트를 통해서만 지정된 네트워크에 액세스할 수 있습니다.

여러 조건으로 액세스 제한

다음 VPC 엔드포인트 정책은 지정된 모든 조건이 충족되는 경우에만 Wickr 네트워크에 대한 액세스를 허용합니다. 요청은 특정 VPC, 특정 VPC 엔드포인트 및 특정 AWS 계정이 소유한 VPC 엔드포인트에서 시작되어야 합니다.

{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678", "Condition": { "StringEquals": { "aws:SourceVpc": "vpc-1a2b3c4d", "aws:SourceVpce": "vpce-0abcdef1234567890", "aws:VpceAccount": "123456789012" } } } ] }

Wickr Admin에 대한 VPC 엔드포인트 정책

Wickr Admin 엔드포인트의 경우 VPC 엔드포인트 정책은 네트워크 리소스 제한 및 조건 키(, aws:SourceVpc, aws:SourceVpce)를 포함하여 Wickr Messaging과 동일한 모든 정책 요소를 지원합니다aws:VpceAccount. 또한 Wickr Admin은 특정 작업 수준 제어를 지원합니다. 와일드카드 작업을 사용하여 모든 작업을 wickr:* 허용 또는 거부하거나 개별 Wickr Admin 작업을 지정할 수 있습니다. Wickr 작업의 전체 목록은 서비스 승인 참조의 AWS Wickr에서 정의한 작업을 참조하세요.

Wickr Admin에 대한 VPC 엔드포인트 정책 예제

특정 Wickr 네트워크에 대한 액세스 제한

다음 VPC 엔드포인트 정책은 지정된 네트워크 리소스에 대해서만 모든 Wickr Admin 작업을 허용합니다.

{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }
특정 Wickr 네트워크에 대한 읽기 전용 액세스만 허용

다음 VPC 엔드포인트 정책은 엔드포인트를 통해 특정 네트워크에서 읽기 전용 Wickr Admin 작업만 허용합니다. 네트워크 생성 또는 삭제와 같은 쓰기 작업은 허용되지 않습니다.

{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": [ "wickr:ListNetworks", "wickr:GetNetwork", "wickr:GetNetworkSettings", "wickr:ListUsers", "wickr:GetUser", "wickr:GetUsersCount" ], "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }

기본 VPC 엔드포인트 정책

VPC 엔드포인트에 사용자 지정 정책을 연결하지 않으면 기본 엔드포인트 정책이 적용됩니다. 기본 정책은 엔드포인트를 통해 Wickr에 대한 전체 액세스를 허용합니다.

{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "*", "Resource": "*" } ] }

액세스를 제한하려면 사용자 지정 엔드포인트 정책을 VPC 엔드포인트에 연결합니다.

Wickr에 대한 VPC 엔드포인트 정책 생성

VPC 엔드포인트를 생성할 때 VPC 엔드포인트 정책을 생성 및 연결하거나 기존 VPC 엔드포인트에 정책을 연결할 수 있습니다.

AWS Management Console을 사용하여 VPC 엔드포인트 정책 연결

  1. https://console.aws.amazon.com/vpc/에서 Amazon VPC 콘솔을 엽니다.

  2. 왼쪽 탐색 창에서 엔드포인트를 선택합니다.

  3. Wickr VPC 엔드포인트(Wickr 메시징 또는 Wickr 관리자)를 선택합니다.

  4. 정책 탭을 선택한 다음 정책 편집을 선택합니다.

  5. 사용자 지정을 선택하고 엔드포인트 정책을 입력합니다.

  6. 저장을 선택합니다.

를 사용하여 VPC 엔드포인트 정책 연결 AWS CLI

modify-vpc-endpoint 명령을 사용하여 기존 VPC 엔드포인트에 정책을 연결합니다.

aws ec2 modify-vpc-endpoint \ --vpc-endpoint-id vpce-0abcdef1234567890 \ --policy-document file://policy.json

vpce-0abcdef1234567890을 Wickr VPC 엔드포인트의 ID로 바꾸고 policy.json을 엔드포인트 정책 JSON 파일의 경로로 바꿉니다.