View a markdown version of this page

Configuración del acceso a la red para los puntos de acceso de Amazon S3 - FSx para ONTAP

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configuración del acceso a la red para los puntos de acceso de Amazon S3

Cuando crea un punto de acceso de Amazon S3 para un volumen de FSx for ONTAP, configura cómo se puede acceder al punto de acceso a través de la red y quién está autorizado a usarlo. Esta sección le ayuda a elegir la configuración de red y control de acceso adecuada para su entorno.

En esta sección se describen las capas de autorización de red e IAM, en concreto, el origen de la red del punto de acceso, los puntos de conexión de la VPC, las políticas de puntos de acceso, las políticas de puntos de conexión de la VPC, las políticas de identidad de IAM y las políticas de control de servicios. Para obtener información sobre la autorización a nivel de sistema de archivos (permisos de usuario de UNIX y Windows), consulte. Identidad y autorización del usuario del sistema de archivos

Cómo evalúa Amazon S3 las solicitudes de puntos de acceso

Cuando se realiza una solicitud a través de un punto de acceso de Amazon S3 conectado a un volumen de FSx for ONTAP, la solicitud debe estar autorizada por todos los niveles siguientes:

  • Verificación del origen de la red: si el punto de acceso tiene un origen de red de VPC, la solicitud debe llegar a través de un punto final de la VPC en la VPC enlazada. De lo contrario, la solicitud se rechaza antes de que se lleve a cabo cualquier evaluación de la política.

  • Política de punto de enlace de la VPC: si la solicitud atraviesa un punto de enlace de la VPC, la política del punto de enlace debe permitir la acción en el recurso del punto de acceso.

  • política de punto de acceso: se evalúa la política de recursos de IAM del punto de acceso. Para el acceso desde la misma cuenta, la política de puntos de acceso o la política de identidad de la persona que llama pueden conceder el acceso. Para el acceso entre cuentas, ambas deben permitirlo.

  • Política de identidad de IAM: la política basada en la identidad del director solicitante se evalúa comparándola con el recurso del punto de acceso.

  • Políticas de control de servicios (SCP): si la cuenta forma parte de la organización de una AWS organización, todos los SCP aplicables deben permitir la acción.

La verificación del origen de la red se realiza antes de la evaluación de la política. Las capas restantes se evalúan juntas como parte de la decisión de autorización de IAM estándar: una denegación explícita en cualquier capa prevalece sobre las sentencias Allow de otras capas.

Elegir un origen de red

Al crear un punto de acceso de Amazon S3, elige un origen de red que determina cómo se puede llegar al punto de acceso. No puede cambiar el origen de la red después de la creación.

Origen de Internet

Un punto de acceso con un origen de red de Internet es similar al modo en que se accede a los buckets S3 de forma predeterminada. Todas las solicitudes siguen necesitando credenciales y autorizaciones de IAM válidas; el origen de Internet no significa un acceso público o anónimo. Amazon S3 aplica el bloqueo del acceso público en todos los puntos de acceso conectados a los volúmenes de FSx para ONTAP, y no puede inhabilitar esta configuración.

Con el origen en Internet, las solicitudes autenticadas pueden provenir de cualquier lugar: VPC, redes locales, otras AWS cuentas o la Internet pública. Tú controlas qué llamadas autenticadas están permitidas mediante la política de puntos de acceso y las políticas de identidad de IAM.

Con Internet Origin, puedes controlar el acceso mediante la política de puntos de acceso y las políticas de identidad de IAM. En el caso de las personas que llaman desde la misma cuenta, utiliza instrucciones de denegación explícitas en la política de puntos de acceso para restringir el acceso; una Allow-only política no es suficiente porque la política de identidad de IAM de la persona que llama puede conceder el acceso de forma independiente. En el caso de las personas que llamen entre cuentas, la política de puntos de acceso debe permitir la solicitud de forma explícita, por lo que basta con omitir la opción Permitir para bloquear el acceso.

Origen de la VPC

Un punto de acceso con un origen de red de VPC está enlazado a una VPC específica y, de hecho, se comporta como una declaración de política de denegación explícita que rechaza cualquier solicitud que aws:SourceVpc no coincida con la VPC enlazada. Dado que una denegación explícita siempre prevalece sobre cualquier autorización, ni siquiera una política de punto de acceso o una política de identidad de IAM que sea totalmente permisiva no puede conceder el acceso a las solicitudes procedentes de fuera de la VPC enlazada.

Las personas que llamen fuera de la VPC enlazada pueden seguir accediendo al punto de acceso si su tráfico se dirige a través de un punto final de la VPC de la VPC enlazada (por ejemplo, mediante la interconexión de VPC o de Transit Gateway a un punto de enlace de la interfaz de Amazon S3 implementado en la VPC enlazada).

Diferencias clave

Origen de InternetOrigen de VPC
Aplicación de la red Ninguno: el acceso está controlado únicamente por políticas De hecho, una denegación explícita para las solicitudes que no lleguen a través de un punto final de la VPC en la VPC enlazada
Multi-VPC access Se admite mediante condiciones de política Se admite si las personas que llaman se dirigen a través de un punto final de interfaz en la VPC de destino (mediante interconexión de VPC o Transit Gateway)
Cambiar el alcance del acceso Actualice la política Debe volver a crear el punto de acceso para cambiar la VPC enlazada
Se requiere un punto final de VPC Solo si se utilizan condiciones aws:SourceVpc Sí, las solicitudes deben atravesar un punto final en la VPC enlazada

Cómo funciona la aplicación del origen de la VPC

Cuando un punto de acceso proviene de una red de VPC, se comporta de manera efectiva como si hubiera una declaración de política de denegación explícita que deniega todas las solicitudes que aws:SourceVpc no coincidan con el ID de VPC especificado en el punto de acceso. VpcConfiguration Esta denegación se aplica a todos los principales, a todas las acciones de Amazon S3 y a todos los recursos del punto de acceso.

Como se trata de una denegación explícita, anula cualquier declaración de autorización, ya sea en la política del punto de acceso, en la política de identidad de IAM de la persona que llama o en cualquier otra política.

En la práctica, esto significa:

  • Las solicitudes deben llegar a través de un punto final de la VPC (puerta de enlace o interfaz) implementado en la VPC enlazada, ya que solo los puntos de enlace de la VPC completan el atributo de la aws:SourceVpc solicitud.

  • Las solicitudes de otras VPC se rechazan porque sus puntos de enlace de VPC se rellenan con un ID de VPC diferente. aws:SourceVpc

  • Las solicitudes de Internet se rechazan porque no aws:SourceVpc aparece en la solicitud.

Esta es también la razón por la que el mensaje de error de las solicitudes denegadas dice «denegación explícita en una política basada en recursos».

importante

No puede cambiar el origen de red de un punto de acceso después de su creación. Si necesitas cambiar del origen de la VPC al origen de Internet (o viceversa), debes eliminar el punto de acceso y crear uno nuevo.

El origen de la VPC frente al origen de Internet con una denegación explícita

Un punto de VPC-origin acceso y un punto de acceso con origen en Internet con una StringNotEquals aws:SourceVpc denegación escrita manualmente obtienen un resultado similar: ambos rechazan solicitudes que no provienen de la VPC especificada. La diferencia clave es:

  • Origen de la VPC: la denegación está integrada en la configuración de la VPC del punto de acceso. No puede eliminarla accidentalmente ni configurarla de forma incorrecta.

  • Origen en Internet con Deny: usted mismo escribe y administra el Deny. Esto le da más flexibilidad (por ejemplo, permite utilizar varias VPC), pero también aumenta la responsabilidad: si la denegación no aparece o está mal configurada, la restricción no se aplica.

Uso de puntos de enlace de VPC con puntos de acceso de Amazon S3

Los puntos de acceso de Amazon S3 funcionan con ambos tipos de puntos de enlace de VPC para Amazon S3. El tipo de punto final que necesita depende de la ubicación de las personas que llaman.

Puntos de conexión de la puerta de enlace

Los terminales de gateway son gratuitos y se basan en tablas de rutas. Al crear un punto de enlace de Gateway, se agrega una ruta a las tablas de rutas especificadas que dirige el tráfico de Amazon S3 a través del punto de enlace. Esta ruta solo se aplica al tráfico que se origina en la VPC.

Utilice los puntos de enlace de Gateway para:

  • Instancias de Amazon EC2, funciones de Lambda, tareas de Amazon ECS y otros recursos informáticos dentro de la VPC

Los puntos de enlace de la puerta de enlace no dirigen el tráfico que entra en la VPC desde:

  • On-premises redes a través de VPN o Direct Connect

  • VPC interconectadas

  • Conexiones Transit Gateway

Para obtener más información, consulte los puntos de enlace de Gateway para Amazon S3 en la guía del usuario de Amazon VPC.

Puntos de enlace de interfaz

Los puntos de enlace de la interfaz crean una interfaz de red elástica (ENI) con una dirección IP privada en la subred. El tráfico debe dirigirse explícitamente al nombre DNS o a la IP privada del punto final.

Utilice los puntos finales de la interfaz para:

  • On-premises personas que llaman y acceden a Amazon S3 mediante VPN o Direct Connect

  • Cross-account personas que llaman y acceden a Amazon S3 mediante interconexión de VPC

  • Cualquier escenario en el que el tráfico entre en la VPC desde el exterior

Al usar un punto final de interfaz, las personas que llaman deben:

  • Utilice el --endpoint-url parámetro que apunta al nombre DNS del punto final de la interfaz, o

  • Configure el DNS para convertir los puntos de enlace de Amazon S3 en la IP privada del punto de enlace de la interfaz (mediante Route 53 Resolver o el reenvío de DNS local)

Los puntos de conexión de la interfaz tienen cargos por hora y por GB. Para más información, consulte Precios de AWS PrivateLink.

Uso conjunto de ambos tipos de terminales

Puede implementar tanto un punto final de puerta de enlace como un punto final de interfaz en la misma VPC. Esta configuración es útil cuando tienes llamadas tanto en la VPC como en las instalaciones:

  • Punto final de puerta de enlace: gestiona el tráfico en la VPC (gratuito y transparente)

  • Punto final de la interfaz: gestiona el tráfico local que ingresa a través de una VPN o Direct Connect (requiere una configuración de DNS o) --endpoint-url

Ambos tipos de punto final rellenan el aws:SourceVpc atributo con el ID de la VPC, por lo que ambos cumplen la condición de denegación del origen de la VPC.

Políticas de punto de conexión de VPC

Las políticas de punto final de la VPC controlan a qué recursos de Amazon S3 se puede acceder a través del punto final. De forma predeterminada, un punto de enlace de la VPC permite todas las acciones de Amazon S3 en todos los recursos. Puede definir el alcance de la política de puntos de acceso para permitir solo puntos de acceso específicos:

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "s3:*", "Resource": [ "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point", "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point/object/*" ] } ] }

Políticas de puntos de acceso

Los puntos de acceso de Amazon S3 admiten políticas de recursos AWS Identity and Access Management (IAM) que le permiten controlar el uso del punto de acceso por recurso, usuario u otras condiciones. Para el acceso entre cuentas, tanto la política de puntos de acceso como la política de identidad de IAM de la persona que llama deben permitir la solicitud. Para el acceso desde la misma cuenta, tanto la política de puntos de acceso como la política de identidad de IAM de la persona que llama pueden conceder el acceso de forma independiente. Para restringir las llamadas desde la misma cuenta, utilice sentencias de denegación explícitas en la política de puntos de acceso. Si la solicitud atraviesa un punto final de la VPC, la política de punto final de la VPC también debe permitir la solicitud.

Para obtener más información sobre las políticas de puntos de acceso, consulte Configuración de las políticas de IAM para el uso de puntos de acceso en la Guía del usuario de Amazon Simple Storage Service.

Claves de condición para el control de acceso basado en la red

IAM proporciona claves de condición globales que puede usar en las políticas de puntos de acceso para controlar el acceso en función de las propiedades de red de la solicitud. Estas claves de condición se incluyen en el contexto de la solicitud solo en circunstancias específicas, tal y como se describe en la tabla siguiente.

Clave de condiciónDisponibilidad.Description (Descripción)
aws:SourceVpc Se incluyen en el contexto de la solicitud solo si el solicitante usa un punto final de la VPC para realizar la solicitud. Comprueba si la solicitud pasa por la VPC a la que está conectado el punto final de la VPC. Use esta clave para permitir el acceso solo a una VPC específica.
aws:SourceVpce Se incluye en el contexto de la solicitud solo si el solicitante usa un punto final de la VPC para realizar la solicitud. El ID del punto final de la VPC a través del cual se realizó la solicitud.
aws:VpcSourceIp Se incluye en el contexto de la solicitud solo si la solicitud se realiza mediante un punto final de la VPC. Compara la dirección IP desde la que se realizó la solicitud con la dirección IP que especificó en la política. Solo coincide si la solicitud se origina en la dirección IP especificada y pasa por un punto final de la VPC.
aws:SourceIp Se incluye en el contexto de la solicitud solo si la solicitud no atraviesa un punto final de la VPC. La dirección IP pública de la persona que llama. No está disponible para las solicitudes realizadas a través de un punto final de la VPC.
importante

aws:SourceIpy aws:VpcSourceIp se excluyen mutuamente. Cuando una solicitud atraviesa un punto final de la VPC, no aws:SourceIp está disponible; aws:VpcSourceIp utilícela en su lugar. Cuando una solicitud proviene de Internet (no hay un punto final de la VPC), no aws:VpcSourceIp está disponible, úsala en su lugar. aws:SourceIp

importante

La clave aws:VpcSourceIp de condición distingue entre mayúsculas y minúsculas.

Para obtener más información sobre las claves de condiciones globales de IAM, consulte las claves de contexto de condiciones AWS globales en la Guía del usuario de IAM.

Ejemplos de escenarios de

Los siguientes escenarios de ejemplo muestran las configuraciones comunes de los puntos de acceso de Amazon S3 conectados a FSx para los volúmenes de ONTAP. Cada escenario incluye el origen de red recomendado, el tipo de punto de enlace de la VPC y la política de puntos de acceso.

Acceso a una sola VPC

Caso de uso: las instancias de Amazon EC2, las funciones de Lambda o las tareas de Amazon ECS de una sola VPC acceden al punto de acceso. No se necesita acceso externo.

Con el origen de la red de VPC:

Acceso a una sola VPC con origen en red de VPC

La configuración de origen de la VPC deniega de forma efectiva las solicitudes que aws:SourceVpc no coinciden con la VPC enlazada. Se rechazan las solicitudes de otras VPC, de Internet o de redes locales. Puede usar un punto de enlace de VPC de Amazon S3 de puerta de enlace o interfaz.

Ejemplo de política de punto de acceso (origen de la VPC): con el origen de la VPC, la restricción de red está integrada. La política de puntos de acceso solo necesita conceder los permisos deseados.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::123456789012:role/my-app-role"}, "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point", "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point/object/*" ] } ] }

Con el origen de la red de Internet:

Acceso a una única VPC con origen en una red de Internet

Con el origen en Internet, se restringe el acceso a la VPC según aws:SourceVpc las condiciones de la política de puntos de acceso (con una denegación explícita). Se requiere un punto final de la VPC para que aws:SourceVpc se rellene en la solicitud.

Ejemplo de política de punto de acceso (origen en Internet): la política incluye tanto la condición de permitir con una VPC como la de denegar las solicitudes que no procedan de la VPC.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": {"AWS": "arn:aws:iam::123456789012:role/my-app-role"}, "Action": [ "s3:GetObject", "s3:PutObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point", "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point/object/*" ], "Condition": { "StringEquals": {"aws:SourceVpc": "vpc-1a2b3c4d"} } }, { "Effect": "Deny", "Principal": "*", "Action": "s3:*", "Resource": [ "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point", "arn:aws:s3:us-east-1:123456789012:accesspoint/my-access-point/object/*" ], "Condition": { "StringNotEquals": {"aws:SourceVpc": "vpc-1a2b3c4d"} } } ] }
nota

En la política de puntos de acceso se requieren las sentencias Permitir y Denegar. Sin la declaración Deny, es posible que la restricción de VPC no se aplique a todas las personas que llaman.

Origen de la VPCOrigen de Internet
Aplicación de la red Built-in Denegar Policy-based (Permitir + Denegar)
Punto de conexión VPC Necesario (puerta de enlace o interfaz) Obligatorio (paraaws:SourceVpc)
política de puntos de acceso Mínimo: la denegación integrada gestiona las restricciones Debe incluir aws:SourceVpc Allow + Deny

On-premises y acceso a la VPC

Caso práctico: tanto los usuarios locales (mediante VPN o Direct Connect) como los recursos informáticos de la VPC acceden al punto de acceso. Todo el tráfico permanece privado.

importante

Los terminales de gateway no dirigen el tráfico que entra en la VPC desde conexiones VPN, Direct Connect o Transit Gateway. On-premises las personas que llaman deben utilizar un punto final de la interfaz Amazon S3. Para obtener más información, consulte Uso de puntos de enlace de VPC con puntos de acceso de Amazon S3.

On-premises y acceso a la VPC con origen en la red de la VPC

Tanto el punto final de la puerta de enlace (tráfico en la VPC) como el punto final de la interfaz (tráfico local) están en la misma VPC, por lo que ambos cumplen la condición de denegación del origen de la VPC.

Origen de la VPCOrigen de Internet
In-VPC punto de conexión Gateway (gratis) Gateway (paraaws:SourceVpc)
On-prem punto de conexión Interfaz (obligatorio) Interfaz (obligatorio)
On-prem DNS Resuelva Amazon S3 para la IP de punto final de interfaz Resuelva Amazon S3 para interconectar la IP del punto final

Multi-VPC acceso

Caso de uso: las personas que llaman en varias VPC deben acceder al mismo punto de acceso. Por ejemplo, aplicaciones en VPC independientes dentro de la misma cuenta o VPC en cuentas diferentes que están conectadas a través de la interconexión de VPC o Transit Gateway.

Hay dos enfoques para el acceso a varias VPC, en función de si quieres usar controles basados en políticas o aplicar la política de la red de origen de la VPC.

Opción 1: origen de Internet con un punto final de puerta de enlace en cada VPC

Cada VPC tiene su propio punto final de Amazon S3 Gateway. Las personas que llaman en cada VPC acceden al punto de acceso a través de su punto de enlace de puerta de enlace local, que aparece en la solicitud. aws:SourceVpc La política de puntos de acceso restringe el acceso a los ID de VPC permitidos.

Multi-VPC acceso con puntos finales de puerta de enlace y origen de red de Internet
  • Origen de la red: Internet

  • Puntos de enlace de VPC: punto de enlace de Amazon S3 Gateway en cada VPC (gratuito, sin necesidad de configuración adicional)

  • política de puntos de acceso: permitir con una aws:SourceVpc lista de todos los ID de VPC, más denegar con StringNotEquals

nota

Las instrucciones Permitir y Denegar son obligatorias en la política de puntos de acceso. Sin la declaración Deny, es posible que la restricción de VPC no se aplique a todas las personas que llaman.

Esta opción es más sencilla de configurar porque cada VPC funciona de forma independiente, sin necesidad de interconexión de VPC ni de Transit Gateway. Para añadir o eliminar VPC, actualice la política de puntos de acceso.

Opción 2: origen de la VPC con un punto final de interfaz centralizado

Multi-VPC acceso con origen de VPC y punto final de interfaz centralizado

Una VPC aloja un punto final de interfaz de Amazon S3 y el punto de acceso se crea con el origen de la VPC vinculado a esa VPC. Otras VPC dirigen su tráfico de Amazon S3 al punto final de la interfaz mediante la interconexión de VPC o Transit Gateway. Como todas las solicitudes llegan a través de un punto final en la VPC enlazada, cumplen con los requisitos de origen de la VPC.

  • Origen de red: VPC (enlazada a la VPC que aloja el punto final de la interfaz)

  • Puntos finales de la VPC: punto final de la interfaz de Amazon S3 en la VPC enlazada

  • Conectividad: interconexión de VPC o puerta de enlace de tránsito entre las otras VPC y la VPC enlazada

  • política de punto de acceso: mínima: la restricción de la red se encarga de la aplicación del origen de la VPC

  • Configuración de la persona que llama: las personas que llamen desde otras VPC deben usar --endpoint-url una configuración de DNS para enrutar las solicitudes a través del punto final de la interfaz

Esta opción proporciona una aplicación más estricta, ya que la restricción de origen de la VPC no se puede eludir mediante cambios en las políticas. Sin embargo, requiere la interconexión de VPC o la conectividad de Transit Gateway, y el punto final de la interfaz tiene tarifas por hora y por GB. Para obtener más información sobre los puntos de enlace de la interfaz, consulte la guía del usuario de Amazon Simple Storage Service AWS PrivateLink para Amazon S3.

Solución de problemas de acceso a la red

Cuando se produce un error en una solicitud de punto de acceso de Amazon S3, el mensaje de error no suele indicar qué capa de autorización ha denegado la solicitud. Usa la siguiente guía para diagnosticar problemas comunes.

AccessDenied con «denegación explícita en una política basada en recursos»

Este error puede provenir de varias fuentes. Realice las siguientes comprobaciones en orden:

1. Compruebe la denegación del origen de la VPC (solo puntos de VPC-origin acceso)

Si el punto de acceso tiene un origen de red de VPC, denegará de forma efectiva las solicitudes que aws:SourceVpc no coincidan con la VPC enlazada. Verifique lo siguiente:

  • Existe un punto final de VPC (puerta de enlace o interfaz) en la VPC enlazada.

  • El tráfico de la persona que llama se dirige a través de ese punto final. En el caso de las personas que llaman desde la VPC, verifique que la tabla de rutas del punto final de Gateway esté asociada a la subred de la persona que llama. En el caso de las personas que llaman de forma local, compruebe que utilizan un punto final de la interfaz (los puntos finales de la puerta de enlace no enrutan el tráfico de VPN ni de Direct Connect).

  • La persona que llama está en la VPC enlazada, no en una VPC interconectada. Las solicitudes de las VPC interconectadas se rechazan a menos que se dirijan a través de un punto final de interfaz en la VPC enlazada.

2. Consulta la política de puntos finales de la VPC

Si la solicitud atraviesa un punto de enlace de la VPC, la política del punto de enlace debe permitir la acción en el recurso del punto de acceso. La política de punto final predeterminada permite todas las acciones en todos los recursos. Si ha definido el ámbito de la política, compruebe que incluye el ARN del punto de acceso.

3. Consulta la política de puntos de acceso

Verifique que la política de puntos de acceso permita al principal solicitante. Compruebe si hay declaraciones de denegación con condiciones que puedan coincidir con las de la solicitud.

4. Consulta la política de identidad de IAM de la persona que llama

El usuario o el rol de IAM de la persona que llama debe tener permisos para realizar la acción de Amazon S3 en el ARN del punto de acceso.

5. Verifique las políticas de control de servicios (SCP)

Si la cuenta forma parte de una AWS organización organizacional, compruebe que ningún SCP deniegue las acciones de Amazon S3 en el punto de acceso.

On-premises las personas que llaman reciben, AccessDenied pero las que llaman desde la VPC tienen éxito

Por lo general, esto significa que el tráfico local no se dirige a través de un punto final de la VPC:

  • Los puntos finales de puerta de enlace no dirigen el tráfico local. El tráfico que ingresa a la VPC desde conexiones de VPN, Direct Connect o Transit Gateway no se ve afectado por las rutas de punto final de Gateway. Cree un punto de enlace de la interfaz de Amazon S3 para las personas que llaman en las instalaciones.

  • Compruebe que el grupo de seguridad del punto final de la interfaz permita la entrada de HTTPS (puerto 443) desde el CIDR local.

  • Verifique que el DNS local dirija los puntos de enlace de Amazon S3 a la IP privada del punto de enlace de la interfaz o a la que utilizan las personas que llaman. --endpoint-url

Las condiciones de la política de puntos de acceso parecen no tener ningún efecto

  • Allow-only las políticas no restringen el acceso. Si solo utilizas condiciones (por ejemploaws:SourceVpc) en una sentencia Allow sin la correspondiente denegación, la política de identidad de IAM de la persona que llama puede conceder el acceso de forma independiente. Añade una sentencia Deny explícita con la condición inversa.

  • Sensibilidad entre mayúsculas y min La clave de condición aws:VpcSourceIp distingue entre mayúsculas y minúsculas.

  • Claves de condición que se excluyen mutuamente. aws:SourceIpy aws:VpcSourceIp se excluyen mutuamente. aws:SourceIpno está disponible cuando la solicitud atraviesa un punto final de la VPC; aws:VpcSourceIp utilízalo en su lugar. Por el contrario, no aws:VpcSourceIp está disponible para solicitudes de Internet; úsala. aws:SourceIp Esto se aplica a todas las políticas que utilizan estas claves de condición, incluidas las políticas de puntos de acceso, las políticas de terminales de la VPC y las políticas de identidad de IAM.