Este guia documenta o novo console de administração do AWS Wickr, lançado em 13 de março de 2025. Para obter a documentação sobre a versão clássica do console de administração do AWS Wickr, consulte o Guia de administração clássico.
As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Políticas de endpoint de VPC para AWS Wickr
Uma política de endpoint de VPC é uma política de recursos do IAM que você anexa a um endpoint de VPC para controlar quais recursos e ações podem ser acessados por meio desse endpoint. Você pode anexar políticas de endpoint VPC aos endpoints Wickr Messaging e Wickr Admin.
Para endpoints do Wickr Messaging, as políticas de endpoint da VPC permitem que você imponha controles de perímetro de dados. Por exemplo, você pode restringir quais redes Wickr podem ser acessadas por meio de um endpoint VPC para que os usuários não possam se conectar a redes não autorizadas. Para endpoints Wickr Admin, as políticas de endpoint da VPC suportam os mesmos controles de rede e condição do Messaging e, além disso, permitem que você controle quais ações administrativas específicas são permitidas por meio do endpoint.
nota
As políticas de endpoint da VPC não são compatíveis com os endpoints do Wickr Calling. No entanto, o Wickr Calling depende do Wickr Messaging para trocar chaves de criptografia e outras informações de configuração de chamadas. Se sua política de endpoint de VPC do Wickr Messaging bloquear o acesso a uma rede, você não poderá iniciar ou receber chamadas nessa rede por meio do endpoint de mensagens.
Para obter mais informações sobre VPC endpoints, consulte Controle o acesso aos serviços usando políticas de endpoint no Guia. AWS PrivateLink
Considerações
-
As políticas de VPC endpoint se aplicam a todos os usuários e ao tráfego que passa pelo endpoint. Eles não substituem outros controles de acesso, como as configurações de segurança de rede do Wickr ou as políticas do IAM.
-
Se você anexar uma política que negue todo o acesso, nenhum usuário poderá acessar o Wickr por meio desse endpoint VPC.
-
As mudanças na política podem levar alguns minutos para entrar em vigor. Evite testar novamente imediatamente após uma alteração.
-
Para o Wickr Messaging, as políticas de endpoint da VPC são avaliadas em relação às ações do plano de dados, que incluem mensagens, transferência de arquivos e sinalização de chamadas. Pre-login solicitações como registro de usuário são avaliadas sem corresponder a um recurso de rede específico.
-
Para o Wickr Messaging, somente a ação curinga (
wickr:*) é suportada. Ações individuais de mensagens não podem ser especificadas.
Tópicos
Políticas de endpoint de VPC para mensagens Wickr
Para endpoints do Wickr Messaging, as políticas de endpoint da VPC permitem que você imponha controles de perímetro de dados. Por exemplo, você pode anexar uma política de endpoint de VPC que permita acesso somente às redes Wickr da sua organização.
Elementos de política para mensagens Wickr
Os seguintes elementos são compatíveis com as políticas de endpoint da VPC para o Wickr Messaging:
- Entidade principal
-
Use o curinga principal (
"*"). A política se aplica a todo o tráfego que passa pelo endpoint VPC, independentemente da identidade do chamador. - Ação
-
Use a ação curinga.
wickr:*As ações de mensagens individuais não são suportadas nas políticas de endpoint da VPC para mensagens Wickr. A ação curinga aplica a política a todas as ações do plano de dados do Wickr Messaging, incluindo envio de mensagens, transferência de arquivos e início de chamadas. - Recurso
-
Especifique um recurso de rede Wickr usando o seguinte formato de nome de recurso da Amazon (ARN):
arn:aws:wickr:region:account-id:network/network-idPara encontrar seu ID de rede e ID de conta, navegue até o console Wickr e veja os detalhes da sua rede. Você também pode usar um curinga (
"*") para combinar todas as redes. - Efeito
-
Use
AllowouDenypara permitir ou restringir o acesso aos recursos especificados. - Condição
-
As seguintes chaves de condição são suportadas:
-
aws:SourceVpc— Restringe o acesso às solicitações originadas da VPC especificada. -
aws:SourceVpce— Restringe o acesso às solicitações feitas por meio do endpoint VPC especificado. -
aws:VpceAccount— Restringe o acesso às solicitações de endpoints VPC pertencentes à conta especificada. AWS
-
Exemplo de políticas de endpoint de VPC para mensagens Wickr
A seguir estão exemplos de políticas de endpoint de VPC para mensagens Wickr.
Restrinja o acesso a uma rede Wickr específica
A política de endpoint de VPC a seguir permite acesso somente à rede Wickr com o ID de rede especificado. Todo o tráfego para outras redes Wickr por meio desse endpoint é negado.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }
Restrinja o acesso a uma VPC específica
A política de endpoint de VPC a seguir permite acesso a uma rede Wickr somente se a solicitação for originada da VPC especificada. Isso é útil quando você tem vários endpoints VPC configurados e deseja restringir quais VPCs podem acessar sua rede Wickr.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678", "Condition": { "StringEquals": { "aws:SourceVpc": "vpc-1a2b3c4d" } } } ] }
Restrinja o acesso a um endpoint VPC específico
A política de endpoint VPC a seguir permite acesso a uma rede Wickr somente por meio do endpoint VPC especificado. Isso é útil quando você tem vários endpoints VPC e deseja limitar quais endpoints podem ser usados para alcançar uma rede Wickr específica.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678", "Condition": { "StringEquals": { "aws:SourceVpce": "vpce-0abcdef1234567890" } } } ] }
Negar acesso a todas as redes Wickr, exceto uma rede específica
A política de endpoint de VPC a seguir nega acesso a todas as redes Wickr, exceto à rede especificada. Isso é útil quando você quer garantir que somente a rede Wickr da sua organização seja acessível por meio do endpoint VPC e que todas as outras redes sejam bloqueadas. Diferentemente da política de permissão, essa negação explícita não pode ser substituída por outras declarações de política.
{ "Statement": [ { "Principal": "*", "Effect": "Deny", "Action": "wickr:*", "Resource": "*", "Condition": { "StringNotEquals": { "aws:SourceVpce": "vpce-0abcdef1234567890" } } }, { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }
A primeira declaração nega todas as ações do Wickr quando a solicitação não vem do endpoint VPC especificado. A segunda instrução permite o acesso à rede Wickr especificada. Juntas, essas declarações garantem que somente a rede especificada seja acessível e somente por meio do endpoint VPC especificado.
Restrinja o acesso com várias condições
A política de endpoint VPC a seguir permite acesso a uma rede Wickr somente quando todas as condições especificadas são atendidas: a solicitação deve ser originada de uma VPC específica, por meio de um endpoint VPC específico e de um endpoint VPC de propriedade de uma conta específica. AWS
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678", "Condition": { "StringEquals": { "aws:SourceVpc": "vpc-1a2b3c4d", "aws:SourceVpce": "vpce-0abcdef1234567890", "aws:VpceAccount": "123456789012" } } } ] }
Políticas de endpoint de VPC para Wickr Admin
Para endpoints Wickr Admin, as políticas de endpoint da VPC oferecem suporte aos mesmos elementos de política do Wickr Messaging, incluindo restrições de recursos de rede e chaves de condição (,,). aws:SourceVpc aws:SourceVpce aws:VpceAccount Além disso, o Wickr Admin oferece suporte a controles específicos em nível de ação. Você pode usar a ação curinga wickr:* para permitir ou negar todas as ações ou especificar ações individuais do Wickr Admin. Para obter uma lista completa das ações do Wickr, consulte Ações definidas pelo AWS Wickr na Referência de Autorização de Serviço.
Exemplo de políticas de endpoint de VPC para Wickr Admin
Restrinja o acesso a uma rede Wickr específica
A política de endpoint de VPC a seguir permite todas as ações do Wickr Admin, mas somente para o recurso de rede especificado.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "wickr:*", "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }
Permitir apenas acesso somente para leitura a uma rede Wickr específica
A política de endpoint VPC a seguir permite somente ações do Wickr Admin somente para leitura em uma rede específica por meio do endpoint. Operações de gravação, como criar ou excluir redes, não são permitidas.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": [ "wickr:ListNetworks", "wickr:GetNetwork", "wickr:GetNetworkSettings", "wickr:ListUsers", "wickr:GetUser", "wickr:GetUsersCount" ], "Resource": "arn:aws:wickr:us-east-1:123456789012:network/12345678" } ] }
Política de endpoint da VPC padrão
Se você não anexar uma política personalizada a um endpoint VPC, a política de endpoint padrão será aplicada. A política padrão permite acesso total ao Wickr por meio do endpoint.
{ "Statement": [ { "Principal": "*", "Effect": "Allow", "Action": "*", "Resource": "*" } ] }
Para restringir o acesso, anexe uma política de endpoint personalizada ao endpoint da VPC.
Crie uma política de endpoint de VPC para o Wickr
Você pode criar e anexar uma política de endpoint de VPC ao criar um endpoint de VPC ou anexar uma política a um endpoint de VPC existente.
Anexe uma política de endpoint de VPC usando o Management Console AWS
-
Abra o console da Amazon VPC em https://console.aws.amazon.com/vpc/
. -
No painel de navegação à esquerda, escolha Endpoints.
-
Selecione o endpoint Wickr VPC (Wickr Messaging ou Wickr Admin).
-
Escolha a guia Política e, em seguida, escolha Editar política.
-
Escolha Personalizado e insira sua política de endpoint.
-
Escolha Salvar.
Anexe uma política de endpoint de VPC usando o AWS CLI
Use o modify-vpc-endpoint comando para anexar uma política a um endpoint VPC existente.
aws ec2 modify-vpc-endpoint \ --vpc-endpoint-idvpce-0abcdef1234567890\ --policy-document file://policy.json
vpce-0abcdef1234567890Substitua pelo ID do seu endpoint Wickr VPC e policy.json pelo caminho para o arquivo JSON da política de endpoint.