View a markdown version of this page

AWS Sign-In referência de chaves de condição - AWS Sign-In

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

AWS Sign-In referência de chaves de condição

Esta página lista as chaves de condição que você pode usar em políticas AWS Sign-In baseadas em recursos e políticas de controle de recursos (RCPs) e mostra a fase de avaliação e a ação às quais cada chave se aplica. Somente signin:PrincipalArn é específico para AWS Sign-In; as outras são chaves de condição AWS globais. Para as definições de chave global, consulte chaves de contexto de condição AWS global.

Para obter a lista completa de ações e chaves de condição na Referência de Autorização de Serviço, consulte Ações, recursos e chaves de condição para AWS Sign-In.

Network-based chaves de condição

Essas chaves de condição verificam a origem da solicitação. AWS Sign-In os avalia para todas as AWS Sign-In ações (signin:Authenticate,signin:AuthorizeOAuth2Access, esignin:CreateOAuth2Token) em políticas baseadas em recursos e RCPs.

Network-based chaves de condição
Chave de condição Operadores Description Regras de uso
aws:SourceIp IpAddress, NotIpAddress Endereço IP público ou intervalo CIDR Não está presente quando uma solicitação usa um VPC endpoint. Use IfExists operadores ao combinar com VPC-based condições na mesma declaração.
aws:SourceVpc StringEquals, StringNotEquals ID DA VPC () vpc-xxxxxxxx Presente somente quando uma solicitação usa um VPC endpoint. Use com aws:RequestedRegion para evitar a colisão de IDs de VPC entre regiões.
aws:SourceVpce StringEquals, StringNotEquals ID do endpoint VPC () vpce-xxxxxxxx Presente somente quando uma solicitação usa um VPC endpoint.
aws:VpcSourceIp IpAddress, NotIpAddress IP privado dentro da VPC Sempre use a chave de aws:VpcSourceIp condição com as chaves de aws:SourceVpce condição aws:SourceVpc ou.
aws:RequestedRegion StringEquals, StringNotEquals Código AWS da região de destino Recomendado quando usado aws:SourceVpc para evitar colisões de IDs de VPC entre regiões. Várias regiões podem ser especificadas.
Importante

Uma única solicitação contém aws:SourceIp (rede pública) ou aws:SourceVpc (VPC endpoint), não ambos. Ao escrever políticas de negação, a menos que abranjam os dois caminhos, use IfExists operadores (por exemploNotIpAddressIfExists) ou crie instruções separadas.

Identity-based chaves de condição

Essas chaves de condição verificam quem está fazendo a solicitação. Eles estão disponíveis somente para as ações de pós-autenticação (signin:AuthorizeOAuth2Accessesignin:CreateOAuth2Token), nas quais a identidade principal foi estabelecida.

Identity-based chaves de condição
Chave de condição Operadores Description Exemplos
aws:PrincipalArn ArnEquals, ArnLike, ArnNotEquals, StringEquals, StringLike ARN do principal autenticado do IAM arn:aws:iam::123456789012:user/alice, arn:aws:iam::123456789012:role/Admin
aws:PrincipalAccount StringEquals, StringNotEquals AWS ID da conta do principal 123456789012

Service-specific chave de condição: login: PrincipalArn

A chave de condição a seguir é específica AWS Sign-In e não é uma AWS chave global. Ele está disponível somente durante a avaliação de pré-autenticação. Use signin:PrincipalArn para identificar o principal que está iniciando o login antes que a autenticação seja concluída. Esse é o equivalente à pré-autenticação deaws:PrincipalArn, que não está disponível até depois da autenticação.

Operadores

Operadores ARN (ArnEquals,, ArnLikeArnNotEquals,ArnNotLike) e operadores de string (StringEquals,StringLike).

Disponibilidade

AWS Sign-In inclui essa chave no contexto da solicitação durante a fase de pré-autenticação (a signin:Authenticate ação). Ele não está disponível para as ações de pós-autenticação (signin:AuthorizeOAuth2Accessesignin:CreateOAuth2Token).

Tipo de dados

ARN. Use operadores ARN em vez de operadores de string.

Tipo de valor

Single-valued.

Compatível com

Resource-based políticas e RCPs.

Use operadores ARN para comparar valores. Você pode especificar os seguintes tipos principais:

  • Conta da AWS usuário root (arn:aws:iam::123456789012:root)

  • Usuário do IAM (arn:aws:iam::123456789012:user/user-name)

  • Função do IAM (arn:aws:iam::123456789012:role/role-name)

Caso de uso: isentar uma identidade principal excluída das restrições de rede, evitando o bloqueio e, ao mesmo tempo, aplicando controles de rede para todas as outras tentativas de acesso.

Exemplo — negue o acesso à pré-autenticação de redes não autorizadas, exceto para o usuário root:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": { "AWS": "*" }, "Action": ["signin:Authenticate"], "Resource": "*", "Condition": { "ArnNotEquals": { "signin:PrincipalArn": "arn:aws:iam::123456789012:root" }, "NotIpAddress": { "aws:SourceIp": "203.0.113.0/24" }, "StringEquals": { "aws:ResourceAccount": "123456789012" } } }, { "Effect": "Deny", "Principal": { "AWS": "*" }, "Action": ["signin:CreateOAuth2Token", "signin:AuthorizeOAuth2Access"], "Resource": "*", "Condition": { "ArnNotEquals": { "aws:PrincipalArn": "arn:aws:iam::123456789012:root" }, "NotIpAddress": { "aws:SourceIp": "203.0.113.0/24" }, "StringEquals": { "aws:ResourceAccount": "123456789012" } } } ] }

Essa política nega o acesso ao console de fora do intervalo de 203.0.113.0/24 IP, exceto para o usuário raiz da conta. A declaração de pré-autenticação é usada signin:PrincipalArn para isentar o usuário root antes que a autenticação seja concluída. A declaração de pós-autenticação é usada aws:PrincipalArn para isentar o mesmo principal após a autenticação, durante a troca do token OAuth. Consulte Exemplos de políticas.

Chaves de condição do OAuth

AWS Sign-In fornece chaves de OAuth-specific condição que você pode usar nas políticas do IAM para controlar como os aplicativos obtêm autorização e tokens OAuth. Essas chaves de condição permitem restringir quais clientes do OAuth podem se conectar, quais URIs de redirecionamento são confiáveis, quais fluxos de autorização do OAuth são permitidos, como os clientes do OAuth se autenticam e quais tokens do OAuth podem ser gerenciados.

As chaves de condição do OAuth podem ser usadas em políticas de identidade do IAM, políticas de controle de serviços (SCPs), políticas de controle de recursos (RCPs) e outros tipos de políticas do IAM que oferecem suporte a ações. AWS Sign-In

As seguintes chaves de condição do OAuth estão disponíveis.

Chave de condição Tipo Description Ações aplicáveis
signin:OAuthClientId String Restringe a autorização a clientes OAuth aprovados. signin:AuthorizeOAuth2Access, signin:CreateOAuth2Token, signin:IntrospectOAuth2Token
signin:OAuthRedirectUri String Restringe a autorização do OAuth aos URIs de redirecionamento aprovados. signin:AuthorizeOAuth2Access, signin:CreateOAuth2Token, signin:CreateOAuth2PublicClient
signin:OAuthGrantType String Controla quais tipos de concessão do OAuth são permitidos. Valores:authorization_code,refresh_token,client_credentials. signin:CreateOAuth2Token
signin:OAuthClientAuthentication String Controla os métodos de autenticação do cliente OAuth permitidos. signin:CreateOAuth2Token
signin:OAuthTokenType String Controla as operações realizadas nos tokens de acesso e atualização do OAuth. Valores:access_token,refresh_token. signin:RevokeOAuth2Token, signin:IntrospectOAuth2Token

fazendo login: OAuthClientId

Use signin:OAuthClientId para permitir ou negar a autorização do OAuth com base na solicitação de acesso do cliente OAuth registrado.

Os IDs do cliente OAuth são representados como ARNs de Registro AWS Sign-In Dinâmico de Cliente (DCR).

Para o fluxo não interativo (credenciais do cliente), a ID implícita do cliente é. arn:aws:signin:::client-credentials/sigv4

Ações aplicáveis
  • signin:AuthorizeOAuth2Access

  • signin:CreateOAuth2Token

  • signin:IntrospectOAuth2Token

Exemplo — Permitir somente um cliente OAuth registrado específico:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "arn:aws:signin:*:*:service-principal/aws-mcp.amazonaws.com", "Condition": { "StringEquals": { "signin:OAuthClientId": "arn:aws:signin:us-east-1::external-client/dcr/081e0aeb-e779-4dfe-9648-bd5bf6e6afa4" } } } ] }

fazendo login: OAuthRedirectUri

Use signin:OAuthRedirectUri para restringir onde as respostas de autorização do OAuth são entregues.

Isso geralmente é usado para garantir que as respostas de autorização do OAuth sejam retornadas somente para URIs de redirecionamento confiáveis, como localhost durante o desenvolvimento.

Para a signin:CreateOAuth2PublicClient ação, essa chave de condição só se aplica à avaliação da política do VPC endpoint (VPCE).

Ações aplicáveis
  • signin:AuthorizeOAuth2Access

  • signin:CreateOAuth2Token

  • signin:CreateOAuth2PublicClient

Exemplo — Permita a autorização baseada em navegador somente para URIs de redirecionamento do host local e somente para fluxos OAuth interativos:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "signin:AuthorizeOAuth2Access", "signin:CreateOAuth2Token" ], "Resource": "arn:aws:signin:*:*:service-principal/aws-mcp.amazonaws.com", "Condition": { "StringLike": { "signin:OAuthRedirectUri": "http://localhost:*" }, "StringEquals": { "signin:OAuthGrantType": [ "authorization_code", "refresh_token" ] } } } ] }

fazendo login: OAuthGrantType

Use signin:OAuthGrantType para controlar quais tipos de concessão do OAuth os aplicativos podem usar.

Os valores com suporte incluem:

  • authorization_code

  • refresh_token

  • client_credentials

Ações aplicáveis
  • signin:CreateOAuth2Token

Exemplo — Permita somente a autorização OAuth baseada em navegador e, ao mesmo tempo, evite que os aplicativos usem a Concessão de Credenciais do Cliente:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "signin:CreateOAuth2Token", "Resource": "*", "Condition": { "StringEquals": { "signin:OAuthGrantType": [ "authorization_code", "refresh_token" ] } } } ] }

fazendo login: OAuthClientAuthentication

Use signin:OAuthClientAuthentication para controlar quais métodos de autenticação de cliente os clientes OAuth podem usar ao solicitar tokens de acesso.

Valor atualmente suportado:

  • none

Ações aplicáveis
  • signin:CreateOAuth2Token

Exemplo — Negar clientes públicos para operações OAuth:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "signin:CreateOAuth2Token", "Resource": "*", "Condition": { "StringEquals": { "signin:OAuthClientAuthentication": "none" } } } ] }

fazendo login: OAuthTokenType

Use signin:OAuthTokenType para controlar quais tipos de token OAuth podem ser introspectados ou revogados.

Os valores com suporte incluem:

  • access_token

  • refresh_token

Ações aplicáveis
  • signin:IntrospectOAuth2Token

  • signin:RevokeOAuth2Token

Exemplo — Permitir a revogação somente dos tokens de atualização:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "signin:RevokeOAuth2Token", "Resource": "*", "Condition": { "StringEquals": { "signin:OAuthTokenType": "refresh_token" } } } ] }

Disponibilidade da chave de condição por ação

A tabela a seguir mostra quais chaves de condição estão disponíveis para cada ação.

Chave de condição Login: autenticar fazendo login: AuthorizeOAuth2Access fazendo login: CreateOAuth2Token fazendo login: RevokeOAuth2Token fazendo login: IntrospectOAuth2Token fazendo login: CreateOAuth2PublicClient
aws:SourceIp Sim Sim Sim Sim Sim Não
aws:SourceVpc Sim Sim Sim Sim Sim Não
aws:SourceVpce Sim Sim Sim Sim Sim Não
aws:VpcSourceIp Sim Sim Sim Sim Sim Não
aws:RequestedRegion Sim Sim Sim Sim Sim Não
aws:PrincipalArn Não Sim Sim Sim Sim Não
aws:PrincipalAccount Não Sim Sim Sim Sim Não
signin:PrincipalArn Sim Não Não Não Não Não
signin:OAuthClientId Não Sim Sim Não Sim Não
signin:OAuthRedirectUri Não Sim Sim Não Não Sim
signin:OAuthGrantType Não Não Sim Não Não Não
signin:OAuthClientAuthentication Não Não Sim Não Não Não
signin:OAuthTokenType Não Não Não Sim Sim Não
nota

A signin:CreateAccount ação é usada exclusivamente nas políticas de VPC endpoint para acesso privado do console e não está disponível para políticas baseadas em recursos ou RCPs. Nenhuma chave de condição específica do serviço está associada a ele. Consulte Acesso privado do console.