

本指南記載於 2025 年 3 月 13 日發行的新 AWS Wickr 管理主控台。如需 AWS Wickr 管理主控台傳統版本的文件，請參閱[傳統管理指南](https://docs.aws.amazon.com/wickr/latest/adminguide-classic/what-is-wickr.html)。

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# AWS Wickr 的 VPC 端點政策
<a name="vpce-policy"></a>

VPC 端點政策是您連接到 VPC 端點的 IAM 資源政策，以控制可透過該端點存取哪些資源和動作。您可以將 VPC 端點政策連接至 Wickr Messaging 和 Wickr Admin 端點。

對於 Wickr Messaging 端點，VPC 端點政策可讓您強制執行資料周邊控制。例如，您可以限制哪些 Wickr 網路可透過 VPC 端點連線，讓使用者無法連線到未經授權的網路。對於 Wickr Admin 端點，VPC 端點政策支援與 Messaging 相同的網路和條件控制，並允許您控制透過端點允許的特定管理動作。

**注意**  
Wickr 呼叫端點不支援 VPC 端點政策。不過，Wickr 呼叫依賴 Wickr Messaging 交換加密金鑰和其他呼叫設定資訊。如果您的 Wickr Messaging VPC 端點政策封鎖對網路的存取，則您無法透過簡訊端點在該網路上啟動或接聽通話。

如需 VPC 端點的詳細資訊，請參閱《 *AWS PrivateLink 指南*》中的[使用端點政策控制對 服務的存取](https://docs.aws.amazon.com/vpc/latest/privatelink/vpc-endpoints-access.html)。

## 考量事項
<a name="vpce-policy-considerations"></a>
+ VPC 端點政策適用於通過端點的所有使用者和流量。它們不會取代其他存取控制，例如 Wickr 網路安全設定或 IAM 政策。
+ 如果您連接拒絕所有存取的政策，則沒有任何使用者可以透過該 VPC 端點存取 Wickr。
+ 政策變更可能需要幾分鐘的時間才會生效。避免在變更後立即重新測試。
+ 對於 Wickr Messaging，VPC 端點政策會根據資料平面動作進行評估，包括傳訊、檔案傳輸和呼叫訊號。使用者註冊等登入前請求會在未符合特定網路資源的情況下進行評估。
+ 對於 Wickr Messaging，僅支援萬用字元動作 (`wickr:*`)。無法指定個別訊息動作。

**Topics**
+ [考量事項](#vpce-policy-considerations)
+ [Wickr Messaging 的 VPC 端點政策](#vpce-policy-messaging)
+ [Wickr Admin 的 VPC 端點政策](#vpce-policy-admin)
+ [預設 VPC 端點政策](#vpce-policy-default)
+ [為 Wickr 建立 VPC 端點政策](#vpce-policy-attach)

## Wickr Messaging 的 VPC 端點政策
<a name="vpce-policy-messaging"></a>

對於 Wickr Messaging 端點，VPC 端點政策可讓您強制執行資料周邊控制。例如，您可以連接僅允許存取組織 Wickr 網路的 VPC 端點政策。

### Wickr Messaging 的政策元素
<a name="vpce-policy-messaging-elements"></a>

Wickr Messaging 的 VPC 端點政策支援下列元素：

Principal  
使用萬用字元主體 (`"*"`)。此政策適用於通過 VPC 端點的所有流量，無論發起人的身分為何。

Action  
使用萬用字元動作 `wickr:*`。Wickr Messaging 的 VPC 端點政策不支援個別傳訊動作。萬用字元動作會將政策套用至所有 Wickr Messaging 資料平面動作，包括傳送訊息、傳輸檔案和啟動呼叫。

資源  
使用以下 Amazon Resource Name (ARN) 格式指定 Wickr 網路資源：  

```
arn:aws:wickr:{{region}}:{{account-id}}:network/{{network-id}}
```
若要尋找您的網路 ID 和帳戶 ID，請導覽至 Wickr 主控台並檢視您的網路詳細資訊。您也可以使用萬用字元 (`"*"`) 來比對所有網路。

Effect  
使用 `Allow`或 `Deny` 允許或限制對指定資源的存取。

條件  
支援下列條件金鑰：  
+ `aws:SourceVpc` – 限制存取來自指定 VPC 的請求。
+ `aws:SourceVpce` – 限制存取透過指定 VPC 端點提出的請求。
+ `aws:VpceAccount` – 限制存取來自指定 AWS 帳戶所擁有之 VPC 端點的請求。

### Wickr Messaging 的範例 VPC 端點政策
<a name="vpce-policy-messaging-examples"></a>

以下是 Wickr Messaging 的 VPC 端點政策範例。

#### 限制對特定 Wickr 網路的存取
<a name="vpce-policy-restrict-network"></a>

下列 VPC 端點政策僅允許存取具有指定網路 ID 的 Wickr 網路。所有透過此端點流向其他 Wickr 網路的流量都會遭到拒絕。

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "wickr:*",
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}"
        }
    ]
}
```

#### 限制對特定 VPC 的存取
<a name="vpce-policy-restrict-vpc"></a>

下列 VPC 端點政策只有在請求來自指定的 VPC 時，才允許存取 Wickr 網路。當您設定了多個 VPC 端點，並且您想要限制哪些 VPCs可以連接您的 Wickr 網路時，這會很有用。

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "wickr:*",
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}",
            "Condition": {
                "StringEquals": {
                    "aws:SourceVpc": "{{vpc-1a2b3c4d}}"
                }
            }
        }
    ]
}
```

#### 限制對特定 VPC 端點的存取
<a name="vpce-policy-restrict-vpce"></a>

下列 VPC 端點政策僅允許透過指定的 VPC 端點存取 Wickr 網路。當您有多個 VPC 端點，而且您想要限制哪些端點可用來連接特定的 Wickr 網路時，這會很有用。

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "wickr:*",
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}",
            "Condition": {
                "StringEquals": {
                    "aws:SourceVpce": "{{vpce-0abcdef1234567890}}"
                }
            }
        }
    ]
}
```

#### 拒絕存取特定網路以外的所有 Wickr 網路
<a name="vpce-policy-deny-other-networks"></a>

下列 VPC 端點政策拒絕存取指定網路以外的所有 Wickr 網路。當您想要確保只有組織的 Wickr 網路可透過 VPC 端點存取，且所有其他網路都遭到封鎖時，這會很有用。與僅限允許政策不同，此明確拒絕無法被其他政策陳述式覆寫。

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Deny",
            "Action": "wickr:*",
            "Resource": "*",
            "Condition": {
                "StringNotEquals": {
                    "aws:SourceVpce": "{{vpce-0abcdef1234567890}}"
                }
            }
        },
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "wickr:*",
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}"
        }
    ]
}
```

當請求不是來自指定的 VPC 端點時，第一個陳述式會拒絕所有 Wickr 動作。第二個陳述式允許存取指定的 Wickr 網路。這些陳述式共同確保只能存取指定的網路，而且只能透過指定的 VPC 端點存取。

#### 限制具有多個條件的存取
<a name="vpce-policy-multiple-conditions"></a>

下列 VPC 端點政策僅允許在符合所有指定條件時存取 Wickr 網路：請求必須來自特定 VPC、透過特定 VPC 端點，以及來自特定 AWS 帳戶所擁有的 VPC 端點。

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "wickr:*",
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}",
            "Condition": {
                "StringEquals": {
                    "aws:SourceVpc": "{{vpc-1a2b3c4d}}",
                    "aws:SourceVpce": "{{vpce-0abcdef1234567890}}",
                    "aws:VpceAccount": "{{123456789012}}"
                }
            }
        }
    ]
}
```

## Wickr Admin 的 VPC 端點政策
<a name="vpce-policy-admin"></a>

對於 Wickr Admin 端點，VPC 端點政策支援與 Wickr Messaging 相同的所有政策元素，包括網路資源限制和條件索引鍵 (`aws:SourceVpc`、`aws:SourceVpce`、`aws:VpceAccount`)。此外，Wickr Admin 支援特定動作層級控制項。您可以使用萬用字元動作`wickr:*`來允許或拒絕所有動作，或指定個別的 Wickr Admin 動作。如需 Wickr 動作的完整清單，請參閱《*服務授權參考*》中的 [AWS Wickr 定義的動作](https://docs.aws.amazon.com/service-authorization/latest/reference/list_wickr.html#list_wickr-actions-as-permissions)。

### Wickr Admin 的範例 VPC 端點政策
<a name="vpce-policy-admin-examples"></a>

**限制對特定 Wickr 網路的存取**  
下列 VPC 端點政策允許所有 Wickr Admin 動作，但僅適用於指定的網路資源。

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "wickr:*",
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}"
        }
    ]
}
```

**允許特定 Wickr 網路的唯讀存取**  
下列 VPC 端點政策僅允許透過端點在特定網路上執行唯讀 Wickr Admin 動作。不允許建立或刪除網路等寫入操作。

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": [
                "wickr:ListNetworks",
                "wickr:GetNetwork",
                "wickr:GetNetworkSettings",
                "wickr:ListUsers",
                "wickr:GetUser",
                "wickr:GetUsersCount"
            ],
            "Resource": "arn:aws:wickr:{{us-east-1}}:{{123456789012}}:network/{{12345678}}"
        }
    ]
}
```

## 預設 VPC 端點政策
<a name="vpce-policy-default"></a>

如果您未將自訂政策連接至 VPC 端點，則會套用預設端點政策。預設政策允許透過端點完整存取 Wickr。

```
{
    "Statement": [
        {
            "Principal": "*",
            "Effect": "Allow",
            "Action": "*",
            "Resource": "*"
        }
    ]
}
```

若要限制存取，請將自訂端點政策連接至 VPC 端點。

## 為 Wickr 建立 VPC 端點政策
<a name="vpce-policy-attach"></a>

您可以在建立 VPC 端點時建立和連接 VPC 端點政策，也可以將政策連接到現有的 VPC 端點。

**使用 AWS 管理主控台連接 VPC 端點政策**

1. 在 [https://console.aws.amazon.com/vpc/](https://console.aws.amazon.com/vpc/) 開啟 Amazon VPC 主控台。

1. 在左側導覽窗格中選擇 **Endpoints** (端點)。

1. 選取 Wickr VPC 端點 (Wickr Messaging 或 Wickr Admin)。

1. 選擇**政策**索引標籤，然後選擇**編輯政策**。

1. 選擇**自訂**，然後輸入您的端點政策。

1. 選擇**儲存**。

**使用 連接 VPC 端點政策 AWS CLI**

使用 `modify-vpc-endpoint`命令將政策連接至現有的 VPC 端點。

```
aws ec2 modify-vpc-endpoint \
    --vpc-endpoint-id {{vpce-0abcdef1234567890}} \
    --policy-document file://{{policy.json}}
```

將 {{vpce-0abcdef1234567890}} 取代為 Wickr VPC 端點的 ID，並將 {{policy.json}} 取代為端點政策 JSON 檔案的路徑。