本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
管理 IP/VPC 限制
在 Amazon Quick 中开启互联网协议 (IP) 和 VPC 终端节点限制
| 适用于:企业版 |
您可以将组织的 Amazon Quick 账户的访问权限限制为预定义的 IP 范围、VPC ID 和 VPC 终端节点 ID 列表。例如,您可以创建一个 IP 规则,允许用户仅从与贵公司的办公室或远程虚拟专用网络 (VPN) 关联的 IP 地址访问您的 Quick 帐户。您还可以创建 VPC 终端节点规则,仅允许用户从所用的 VPC 访问您的 Quick 账户 Direct Connect。
有关在 Quick 中设置 VPC 终端节点的更多信息,请参阅快速接口 VPC 终端节点 (AWS PrivateLink),了解有关如何设置 VPC 终端节点的更多信息。
注意
对于与 IAM 身份中心集成的 Quick 账户,基于浏览器的身份验证需要访问公共 AWS 登录和 IAM 身份中心终端节点。VPC 终端节点不提供此浏览器登录路径。你不需要公有 IP 地址。网络地址转换 (NAT) 网关或代理等出站互联网连接可以提供对这些终端节点的访问。有关更多信息,请参阅 IAM 身份中心用户指南中的启用对 IAM 身份中心访问门户的访问权限和私有访问注意事项。
只有拥有 AWS Identity and Access Management (IAM) 证书且有权访问 Quick 控制台页面的管理员才能访问 IP 和 VPC 终端节点限制表。
添加 IP 或 VPC 端点规则
当您将具有公有 IP 版本 4 地址的 CIDR 地址添加到限制表时,就会创建一个 IP 规则。当您将 VPC ID 或 VPC 端点 ID 添加到限制表时,就会创建 VPC 端点规则。您最多可以向限制表中添加 100 个 IP 和 VPC 终端节点规则。要申请更高的限额,请联系客 AWS 服。您只能从您的账户 AWS 区域 所在地添加规则。当限制开启时,IP 规则或 VPC 端点规则不允许的所有流量都会被阻止。
CIDR 地址由两部分组成:前缀和后缀。前缀是 CIDR 的网络地址,其写法与普通的 IP 地址类似。后缀表示地址中有多少位。完整 CIDR 地址的示例是 10.24.34.0/23。
IP 和 VPC 终端节点规则仅适用于 Quick Web、嵌入式和移动访问,不限制对公共 API 的访问。您的用户仍然可以从受限的 IP 范围调用所有 API 操作。有关限制从特定 IP 地址调用公有 API 的信息,请参阅 AWS:IAM 用户指南中的 AWS 基于源 IP 拒绝访问。
在保存任何规则更改或启用其他规则之前,请确保您有一个包含您的 IP 地址或 VPC 端点 ID 的规则。如果没有允许您流量的规则,则无法保存更改。
添加 IP 或 VPC 端点规则
-
在 “快速入门” 页面上,选择 “管理” QuickSight,然后选择 “安全和权限” 。
-
选择 IP 和 VPC 端点限制。
-
执行以下操作之一。
-
对于 IP 限制,输入定义要为其创建规则的 IP 范围的 CIDR 地址。
-
对于 VPC 端点限制,输入您要为其创建规则的端点的 VPC ID 或 VPC 端点 ID。
-
-
(可选)对于描述,输入规则的描述。这样做可以帮助您区分您的规则。
-
选择添加。
-
在出现的框中选择保存更改,以应用规则。
规则可能需要长达 10 分钟时间才能完全实现。
更新现有规则
创建 IP 或 VPC 终端节点规则后,使用 IP 和 VPC 限制表对规则进行更改。使用以下步骤更新 IP 和 VPC 限制表中的现有 IP 或 VPC 终端节点规则。
更新现有 IP 或 VPC 端点规则
-
在 “快速入门” 页面上,选择 “管理” QuickSight,然后选择 “安全和权限” 。
-
选择 IP 和 VPC 端点限制。
-
选择您要更改的规则右侧的编辑图标。
-
进行更改,然后选择更新。
-
在出现的框中选择保存更改,以更新规则。
更新后的规则可能需要长达 10 分钟时间才能完全实现。
删除规则
使用以下步骤从 IP 和 VPC 终端节点限制表中删除 IP 或 VPC 终端节点规则。
删除 IP 或 VPC 终端节点规则
-
在 “快速入门” 页面上,选择 “管理” QuickSight,然后选择 “安全和权限” 。
-
选择 IP 和 VPC 端点限制。
-
找到要删除的规则,然后选择其旁边的删除图标。该规则显示时带有删除线,表示该规则已标记为删除。
-
在出现的框中选择保存更改,以删除规则。
删除更新的规则最多可能需要 10 分钟。
启用您的 IP 和 VPC 端点规则
您可以使用 IP 和 VPC 限制页面顶部的规则选项来启用或关闭您账户的 IP 和 VPC 端点限制。启用规则后,来自不在限制表中的来源的用户将无法访问 Quick 移动页面、嵌入式页面和网站页面。IP 和 VPC 端点规则是全局性的,适用于所有 AWS 区域。
当您开启限制时,如果用户从不在规则列表中的来源访问 Quick 帐户,他们将失去对该帐户的访问权限。
账户持有人可以使用审计对 IP 和 VPC 终端节点限制表进行更改的用户 AWS CloudTrail。有关更多信息,请参阅 AWS CloudTrail 用户指南。