Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Vertrauenswürdige Identitäten
Mit AWS Management Console Private Access können Sie einschränken, welche AWS-Konten und welche Organisationsidentitäten das AWS Management Console von Ihrer VPC aus verwenden können. Dadurch wird der Zugriff von persönlichen Konten und von Konten außerhalb Ihrer Organisation verhindert.
Die AWS Management Console beiden AWS-Anmeldung VPC-Endpunkte unterstützen jeweils eine VPC-Endpunktrichtlinie, die die Identität des angemeldeten Kontos steuert. Richtlinien werden bei der Anmeldung bewertet und in regelmäßigen Abständen für bestehende Sitzungen neu bewertet.
-
AWS Management ConsoleVPC-Endpunktrichtlinien — Schränken Sie ein, welche angemeldeten Identitäten über diesen Endpunkt auf die zugreifen können. AWS Management Console Verwenden Sie die
Action: *Bedingungstasten undPrincipal: *, mit oder.aws:PrincipalOrgIdaws:PrincipalAccount -
AWS-AnmeldungVPC-Endpunktrichtlinien (Anmeldeablauf) — Schränken Sie ein, wer sich AWS Management Console über diesen Endpunkt anmelden kann, mit separater Bewertung vor und nach der Überprüfung der Anmeldeinformationen. Pre-authenticationblockiert Anmeldeversuche vor der Eingabe von Anmeldeinformationen mithilfe von.
signin:AuthenticatePost-authenticationvalidiert die Sitzung nach der Annahme der Anmeldeinformationen und beim Austausch von OAuth-Tokens mithilfe von und.signin:AuthorizeOAuth2Accesssignin:CreateOAuth2Token -
AWS-AnmeldungVPC-Endpunktrichtlinien (Anmeldeablauf) — Steuern Sie, ob der AWS Kontoanmeldefluss von Ihrem privaten Netzwerk aus zugänglich ist. Unterstützt die
signin:CreateAccountAktion mit impliziter Ablehnung.
Die folgenden Beispiele zeigen, wie Sie den Zugriff nach Konto oder Organisation einschränken können. Wenden Sie äquivalente Einschränkungen sowohl auf Ihre Endpunkte als auch auf Ihre AWS-Anmeldung VPC-Endpunkte an AWS Management Console und verwenden Sie dabei das entsprechende Richtlinienformat für jeden Endpunkt.
Themen
Anmerkung
AWS Management ConsoleBeispiele VPC VPC-Endpunkte
Beispiel: Erlauben Sie nur Konten in Ihrer Organisation
Diese AWS Management Console VPC-Endpunktrichtlinie ermöglicht AWS-Konten den Zugriff innerhalb der angegebenen AWS Organisation und blockiert alle anderen Konten.
Beispiel: Nur bestimmte Konten zulassen
Diese AWS Management Console VPC-Endpunktrichtlinie beschränkt den Zugriff auf eine bestimmte Liste AWS-Konten und blockiert alle anderen Konten.
AWS-AnmeldungBeispiele VPC VPC-Endpunkte
Der AWS-Anmeldung VPC-Endpunkt erfordert Richtlinien mit spezifischen Sign-In Aktionen und Bedingungsschlüsseln, die für jede Authentifizierungsphase geeignet sind:
-
Pre-authentication Phase — Wird ausgewertet, bevor die Identität des Benutzers festgestellt wird. Es sind nur ressourcenbasierte Bedingungsschlüssel verfügbar, da die wichtigsten Informationen noch nicht bekannt sind.
-
Unterstützte Aktion:
signin:Authenticate -
Unterstützte Bedingungsschlüssel:
aws:ResourceOrgIdoderaws:ResourceAccount
-
-
Post-authentication Phase — Wird nach der Authentifizierung ausgewertet, wenn der Anmeldedienst die Anmeldeinformationen für die Sitzung ausgibt. Vollständige Hauptinformationen sind verfügbar.
-
Unterstützte Maßnahmen:
signin:AuthorizeOAuth2Access,signin:CreateOAuth2Token -
Unterstützte Bedingungsschlüssel:
aws:PrincipalOrgIdoderaws:PrincipalAccount,aws:ResourceOrgId,aws:ResourceAccount
-
Beispiel: Erlauben Sie die Anmeldung nur für Konten in Ihrer Organisation
Diese AWS-Anmeldung VPC-Endpunktrichtlinie verwendet aktionsspezifische Anweisungen, um die Anmeldung AWS-Konten in der angegebenen AWS Organisation sowohl in der Phase vor als auch nach der Authentifizierung zu ermöglichen.
Beispiel: Erlaube die Anmeldung nur für bestimmte Konten
Diese AWS-Anmeldung VPC-Endpunktrichtlinie verwendet aktionsspezifische Anweisungen, um die Anmeldung sowohl in der Phase vor der Authentifizierung als auch nach der Authentifizierung AWS-Konten auf eine bestimmte Liste zu beschränken.
Steuerung der Abläufe bei der Kontoregistrierung
Die signin:CreateAccount Aktion steuert, ob der Ablauf der AWS Kontoregistrierung von Ihrem privaten Netzwerk aus zugänglich ist. Diese Aktion verwendet einen anonymen Prinzipal (während der Registrierung ist kein Konto vorhanden) und unterstützt keine Bedingungsschlüssel.
Wenn Sie das AWS-Anmeldung VPC-Endpunkt-Richtlinienformat verwenden, wird der Anmeldefluss durch implizite Ablehnung blockiert, sofern Sie dies nicht ausdrücklich zulassen. Wenn Ihre Organisation die Kontoregistrierung innerhalb des privaten Netzwerks erfordert, fügen Sie Ihrer AWS-Anmeldung VPC-Endpunktrichtlinie die folgende Erklärung hinzu:
Fehlerseite „Zugriff verweigert“
Wenn Sie eine Verbindung mit einer Identität herstellen, die nicht zu Ihrem Konto gehört, wird der Fehler „Ihr Konto hat keine Berechtigung, AWS Management Console Private Access zu verwenden“ angezeigt. Der folgende Screenshot zeigt die Fehlerseite „Zugriff verweigert“.
Zulassen der Anmeldung in Richtlinien zur Dienststeuerung
Wenn Ihre AWS Organisation eine Service Control Policy (SCP) verwendet, die bestimmte Dienste zulässt, müssen Sie die zulässigen signin:* Aktionen erweitern. Diese Berechtigung ist erforderlich, da bei der AWS Management Console Anmeldung am VPC-Endpunkt mit privatem Zugriff eine IAM-Autorisierung durchgeführt wird, die der SCP ohne die Erlaubnis blockiert. Beispielsweise ermöglicht die folgende Service-Kontrollrichtlinie die Nutzung von Amazon EC2 und CloudWatch Services in der Organisation, auch wenn auf sie über einen AWS Management Console Private Access-Endpunkt zugegriffen wird.
{ "Effect": "Allow", "Action": [ "signin:*", "ec2:*", "cloudwatch:*", ... Other services allowed }, "Resource": "*" }
Weitere Informationen zu SCPs finden Sie unter Service-Kontrollrichtlinien (SCPs) im AWS Organizations-Benutzerhandbuch.