As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
AWS Sign-In referência de chaves de condição
Esta página lista as chaves de condição que você pode usar em políticas AWS Sign-In baseadas em recursos e políticas de controle de recursos (RCPs) e mostra a fase de avaliação e a ação às quais cada chave se aplica. Somente signin:PrincipalArn é específico para AWS Sign-In; as outras são chaves de condição AWS globais. Para as definições de chave global, consulte chaves de contexto de condição AWS global.
Para obter a lista completa de ações e chaves de condição na Referência de Autorização de Serviço, consulte Ações, recursos e chaves de condição para AWS Sign-In.
Network-based chaves de condição
Essas chaves de condição verificam a origem da solicitação. AWS Sign-In os avalia para todas as AWS Sign-In ações (signin:Authenticate,signin:AuthorizeOAuth2Access, esignin:CreateOAuth2Token) em políticas baseadas em recursos e RCPs.
| Chave de condição | Operadores | Description | Regras de uso |
|---|---|---|---|
aws:SourceIp |
IpAddress, NotIpAddress |
Endereço IP público ou intervalo CIDR | Não está presente quando uma solicitação usa um VPC endpoint. Use IfExists operadores ao combinar com VPC-based condições na mesma declaração. |
aws:SourceVpc |
StringEquals,
StringNotEquals |
ID DA VPC () vpc-xxxxxxxx |
Presente somente quando uma solicitação usa um VPC endpoint. Use com aws:RequestedRegion para evitar a colisão de IDs de VPC entre regiões. |
aws:SourceVpce |
StringEquals,
StringNotEquals |
ID do endpoint VPC () vpce-xxxxxxxx |
Presente somente quando uma solicitação usa um VPC endpoint. |
aws:VpcSourceIp |
IpAddress, NotIpAddress |
IP privado dentro da VPC | Sempre use a chave de aws:VpcSourceIp condição com as chaves de aws:SourceVpce condição aws:SourceVpc ou. |
aws:RequestedRegion |
StringEquals,
StringNotEquals |
Código AWS da região de destino | Recomendado quando usado aws:SourceVpc para evitar colisões de IDs de VPC entre regiões. Várias regiões podem ser especificadas. |
Importante
Uma única solicitação contém aws:SourceIp (rede pública) ou aws:SourceVpc (VPC endpoint), não ambos. Ao escrever políticas de negação, a menos que abranjam os dois caminhos, use IfExists operadores (por exemploNotIpAddressIfExists) ou crie instruções separadas.
Identity-based chaves de condição
Essas chaves de condição verificam quem está fazendo a solicitação. Eles estão disponíveis somente para as ações de pós-autenticação (signin:AuthorizeOAuth2Accessesignin:CreateOAuth2Token), nas quais a identidade principal foi estabelecida.
| Chave de condição | Operadores | Description | Exemplos |
|---|---|---|---|
aws:PrincipalArn |
ArnEquals, ArnLike,
ArnNotEquals, StringEquals,
StringLike |
ARN do principal autenticado do IAM | arn:aws:iam::123456789012:user/alice,
arn:aws:iam::123456789012:role/Admin |
aws:PrincipalAccount |
StringEquals,
StringNotEquals |
AWS ID da conta do principal | 123456789012 |
Service-specific chave de condição: login: PrincipalArn
A chave de condição a seguir é específica AWS Sign-In e não é uma AWS chave global. Ele está disponível somente durante a avaliação de pré-autenticação. Use signin:PrincipalArn para identificar o principal que está iniciando o login antes que a autenticação seja concluída. Esse é o equivalente à pré-autenticação deaws:PrincipalArn, que não está disponível até depois da autenticação.
- Operadores
-
Operadores ARN (
ArnEquals,,ArnLikeArnNotEquals,ArnNotLike) e operadores de string (StringEquals,StringLike). - Disponibilidade
-
AWS Sign-In inclui essa chave no contexto da solicitação durante a fase de pré-autenticação (a
signin:Authenticateação). Ele não está disponível para as ações de pós-autenticação (signin:AuthorizeOAuth2Accessesignin:CreateOAuth2Token). - Tipo de dados
-
ARN. Use operadores ARN em vez de operadores de string.
- Tipo de valor
-
Single-valued.
- Compatível com
-
Resource-based políticas e RCPs.
Use operadores ARN para comparar valores. Você pode especificar os seguintes tipos principais:
-
Conta da AWS usuário root (
arn:aws:iam::123456789012:root) -
Usuário do IAM (
arn:aws:iam::123456789012:user/)user-name -
Função do IAM (
arn:aws:iam::123456789012:role/)role-name
Caso de uso: isentar uma identidade principal excluída das restrições de rede, evitando o bloqueio e, ao mesmo tempo, aplicando controles de rede para todas as outras tentativas de acesso.
Exemplo — negue o acesso à pré-autenticação de redes não autorizadas, exceto para o usuário root:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": { "AWS": "*" }, "Action": ["signin:Authenticate"], "Resource": "*", "Condition": { "ArnNotEquals": { "signin:PrincipalArn": "arn:aws:iam::123456789012:root" }, "NotIpAddress": { "aws:SourceIp": "203.0.113.0/24" }, "StringEquals": { "aws:ResourceAccount": "123456789012" } } }, { "Effect": "Deny", "Principal": { "AWS": "*" }, "Action": ["signin:CreateOAuth2Token", "signin:AuthorizeOAuth2Access"], "Resource": "*", "Condition": { "ArnNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:root" }, "NotIpAddress": { "aws:SourceIp": "203.0.113.0/24" }, "StringEquals": { "aws:ResourceAccount": "123456789012" } } } ] }
Essa política nega o acesso ao console de fora do intervalo de 203.0.113.0/24 IP, exceto para o usuário raiz da conta. A declaração de pré-autenticação é usada signin:PrincipalArn para isentar o usuário root antes que a autenticação seja concluída. A declaração de pós-autenticação é usada aws:PrincipalArn para isentar o mesmo principal após a autenticação, durante a troca do token OAuth. Consulte Exemplos de políticas.
Chaves de condição do OAuth
AWS Sign-In fornece chaves de OAuth-specific condição que você pode usar nas políticas do IAM para controlar como os aplicativos obtêm autorização e tokens OAuth. Essas chaves de condição permitem restringir quais clientes do OAuth podem se conectar, quais URIs de redirecionamento são confiáveis, quais fluxos de autorização do OAuth são permitidos, como os clientes do OAuth se autenticam e quais tokens do OAuth podem ser gerenciados.
As chaves de condição do OAuth podem ser usadas em políticas de identidade do IAM, políticas de controle de serviços (SCPs), políticas de controle de recursos (RCPs) e outros tipos de políticas do IAM que oferecem suporte a ações. AWS Sign-In
As seguintes chaves de condição do OAuth estão disponíveis.
| Chave de condição | Tipo | Description | Ações aplicáveis |
|---|---|---|---|
signin:OAuthClientId |
String | Restringe a autorização a clientes OAuth aprovados. | signin:AuthorizeOAuth2Access,
signin:CreateOAuth2Token,
signin:IntrospectOAuth2Token |
signin:OAuthRedirectUri |
String | Restringe a autorização do OAuth aos URIs de redirecionamento aprovados. | signin:AuthorizeOAuth2Access,
signin:CreateOAuth2Token,
signin:CreateOAuth2PublicClient |
signin:OAuthGrantType |
String | Controla quais tipos de concessão do OAuth são permitidos. Valores:authorization_code,refresh_token,client_credentials. |
signin:CreateOAuth2Token |
signin:OAuthClientAuthentication |
String | Controla os métodos de autenticação do cliente OAuth permitidos. | signin:CreateOAuth2Token |
signin:OAuthTokenType |
String | Controla as operações realizadas nos tokens de acesso e atualização do OAuth. Valores:access_token,refresh_token. |
signin:RevokeOAuth2Token,
signin:IntrospectOAuth2Token |
fazendo login: OAuthClientId
Use signin:OAuthClientId para permitir ou negar a autorização do OAuth com base na solicitação de acesso do cliente OAuth registrado.
Os IDs do cliente OAuth são representados como ARNs de Registro AWS Sign-In Dinâmico de Cliente (DCR).
Para o fluxo não interativo (credenciais do cliente), a ID implícita do cliente é. arn:aws:signin:::client-credentials/sigv4
- Ações aplicáveis
-
signin:AuthorizeOAuth2Accesssignin:CreateOAuth2Tokensignin:IntrospectOAuth2Token
Exemplo — Permitir somente um cliente OAuth registrado específico:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "arn:aws:signin:*:*:service-principal/aws-mcp.amazonaws.com", "Condition": { "StringEquals": { "signin:OAuthClientId": "arn:aws:signin:us-east-1::external-client/dcr/081e0aeb-e779-4dfe-9648-bd5bf6e6afa4" } } } ] }
fazendo login: OAuthRedirectUri
Use signin:OAuthRedirectUri para restringir onde as respostas de autorização do OAuth são entregues.
Isso geralmente é usado para garantir que as respostas de autorização do OAuth sejam retornadas somente para URIs de redirecionamento confiáveis, como localhost durante o desenvolvimento.
Para a signin:CreateOAuth2PublicClient ação, essa chave de condição só se aplica à avaliação da política do VPC endpoint (VPCE).
- Ações aplicáveis
-
signin:AuthorizeOAuth2Accesssignin:CreateOAuth2Tokensignin:CreateOAuth2PublicClient
Exemplo — Permita a autorização baseada em navegador somente para URIs de redirecionamento do host local e somente para fluxos OAuth interativos:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "arn:aws:signin:*:*:service-principal/aws-mcp.amazonaws.com", "Condition": { "StringLike": { "signin:OAuthRedirectUri": "http://localhost:*" }, "StringEquals": { "signin:OAuthGrantType": [ "authorization_code", "refresh_token" ] } } } ] }
fazendo login: OAuthGrantType
Use signin:OAuthGrantType para controlar quais tipos de concessão do OAuth os aplicativos podem usar.
Os valores com suporte incluem:
authorization_coderefresh_tokenclient_credentials
- Ações aplicáveis
-
signin:CreateOAuth2Token
Exemplo — Permita somente a autorização OAuth baseada em navegador e, ao mesmo tempo, evite que os aplicativos usem a Concessão de Credenciais do Cliente:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "signin:CreateOAuth2Token", "Resource": "*", "Condition": { "StringEquals": { "signin:OAuthGrantType": [ "authorization_code", "refresh_token" ] } } } ] }
fazendo login: OAuthClientAuthentication
Use signin:OAuthClientAuthentication para controlar quais métodos de autenticação de cliente os clientes OAuth podem usar ao solicitar tokens de acesso.
Valor atualmente suportado:
none
- Ações aplicáveis
-
signin:CreateOAuth2Token
Exemplo — Negar clientes públicos para operações OAuth:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "signin:CreateOAuth2Token", "Resource": "*", "Condition": { "StringEquals": { "signin:OAuthClientAuthentication": "none" } } } ] }
fazendo login: OAuthTokenType
Use signin:OAuthTokenType para controlar quais tipos de token OAuth podem ser introspectados ou revogados.
Os valores com suporte incluem:
access_tokenrefresh_token
- Ações aplicáveis
-
signin:IntrospectOAuth2Tokensignin:RevokeOAuth2Token
Exemplo — Permitir a revogação somente dos tokens de atualização:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "signin:RevokeOAuth2Token", "Resource": "*", "Condition": { "StringEquals": { "signin:OAuthTokenType": "refresh_token" } } } ] }
Disponibilidade da chave de condição por ação
A tabela a seguir mostra quais chaves de condição estão disponíveis para cada ação.
| Chave de condição | Login: autenticar | fazendo login: AuthorizeOAuth2Access | fazendo login: CreateOAuth2Token | fazendo login: RevokeOAuth2Token | fazendo login: IntrospectOAuth2Token | fazendo login: CreateOAuth2PublicClient |
|---|---|---|---|---|---|---|
aws:SourceIp |
Sim | Sim | Sim | Sim | Sim | Não |
aws:SourceVpc |
Sim | Sim | Sim | Sim | Sim | Não |
aws:SourceVpce |
Sim | Sim | Sim | Sim | Sim | Não |
aws:VpcSourceIp |
Sim | Sim | Sim | Sim | Sim | Não |
aws:RequestedRegion |
Sim | Sim | Sim | Sim | Sim | Não |
aws:PrincipalArn |
Não | Sim | Sim | Sim | Sim | Não |
aws:PrincipalAccount |
Não | Sim | Sim | Sim | Sim | Não |
signin:PrincipalArn |
Sim | Não | Não | Não | Não | Não |
signin:OAuthClientId |
Não | Sim | Sim | Não | Sim | Não |
signin:OAuthRedirectUri |
Não | Sim | Sim | Não | Não | Sim |
signin:OAuthGrantType |
Não | Não | Sim | Não | Não | Não |
signin:OAuthClientAuthentication |
Não | Não | Sim | Não | Não | Não |
signin:OAuthTokenType |
Não | Não | Não | Sim | Sim | Não |
nota
A signin:CreateAccount ação é usada exclusivamente nas políticas de VPC endpoint para acesso privado do console e não está disponível para políticas baseadas em recursos ou RCPs. Nenhuma chave de condição específica do serviço está associada a ele. Consulte Acesso privado do console.