本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
更新防火墙和网关以允许访问 AWS 访问门户
AWS 访问门户为用户提供对所有 AWS 账户 和最常用的云应用程序的单点登录访问权限,例如Office 365、Concur、Salesforce等。您只需在门户中选择 AWS 账户 或应用程序图标即可快速启动多个应用程序。
注意
AWS 托管应用程序与 IAM Identity Center 集成并将其用于身份验证和目录服务,但可能不使用 AWS 访问门户进行应用程序访问。
如果您使用下一代防火墙 (NGFW) 或安全 Web 网关 (SWG) 等网络内容过滤解决方案筛选对特定 AWS 域或 URL 端点的访问权限,则必须将与访问门户关联的域和 URL 端点列入许可名单。 AWS
以下列表提供了 IPv4 和双栈域和 URL 终端节点,可添加到您的 Web 内容过滤解决方案允许列表中。
IPv4 允许列表
-
[Directory ID or alias].awsapps.com -
[Identity Center instance ID].[Region].portal.amazonaws.com -
*.aws.dev -
*.awsstatic.com -
*.console.aws.a2z.com -
oidc.[Region].amazonaws.com -
*.sso.amazonaws.com -
*.sso.[Region].amazonaws.com -
*.sso-portal.[Region].amazonaws.com -
[Region].prod.pr.panorama.console.api.aws/panoramaroute -
[Region].signin.aws -
[Region].signin.aws.amazon.com -
signin.aws.amazon.com -
*.cloudfront.net -
opfcaptcha-prod.s3.amazonaws.com
Dual-stack 允许清单
-
[Identity Center instance ID].portal.[Region].app.aws -
*.aws.dev -
*.awsstatic.com -
*.console.aws.a2z.com -
oidc.[Region].api.aws -
sso.[Region].api.aws -
portal.sso.[Region].api.aws -
[Region].sso.signin.aws -
[Region].signin.aws.amazon.com -
signin.aws.amazon.com -
*.cloudfront.net -
cdn.us-east-1.threat-mitigation.aws.amazon.com -
us-east-1.threat-mitigation.aws.amazon.com -
amcs-captcha-prod-us-east-1.s3.dualstack.us-east-1.amazonaws.com
组合允许列表( Dual-stack 具有向后兼容性的 IPv4 +)
-
[Directory ID or alias].awsapps.com -
[Identity Center instance ID].[Region].portal.amazonaws.com -
[Identity Centers instance ID].portal.[Region].app.aws -
*.aws.dev -
*.awsstatic.com -
*.console.aws.a2z.com -
oidc.[Region].amazonaws.com -
oidc.[Region].api.aws -
*.sso.amazonaws.com -
*.sso.[Region].amazonaws.com -
sso.[Region].api.aws -
*.sso-portal.[Region].amazonaws.com -
portal.sso.[Region].api.aws -
[Region].prod.pr.panorama.console.api.aws/panoramaroute -
[Region].signin.aws -
[Region].sso.signin.aws -
[Region].signin.aws.amazon.com -
signin.aws.amazon.com -
*.cloudfront.net -
opfcaptcha-prod.s3.amazonaws.com -
cdn.us-east-1.threat-mitigation.aws.amazon.com -
us-east-1.threat-mitigation.aws.amazon.com -
amcs-captcha-prod-us-east-1.s3.dualstack.us-east-1.amazonaws.com
将域和 URL 端点列入许可列表的注意事项
除了 AWS 访问门户的许可名单要求外,您使用的其他服务和应用程序可能需要域名许可名单。
-
要从您的访问 AWS 账户门户 AWS 访问和 IAM 身份中心控制台,您必须将其他域列入许可名单。 AWS 管理控制台有关 AWS 管理控制台 域名列表,请参阅《AWS 管理控制台 入门指南》中的疑难解答。
-
要从您的访问门户 AWS 访问 AWS 托管应用程序,必须将它们各自的域列入许可名单。如需有关指导,请参阅相应服务文档。
-
如果您使用外部软件,例如外部软件 IdPs (例如Okta和Microsoft Entra ID),则需要将他们的域名包含在许可列表中。