Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Identités fiables
Avec l'accès Console de gestion AWS privé, vous pouvez restreindre les identités Comptes AWS et les identités organisationnelles qui peuvent utiliser le formulaire au sein Console de gestion AWS de votre VPC. Cela empêche l'accès à partir de comptes personnels et de comptes extérieurs à votre organisation.
Les points de terminaison Connexion à AWS VPC Console de gestion AWS et VPC prennent chacun en charge une politique de point de terminaison VPC qui contrôle l'identité du compte connecté. Les politiques sont évaluées au moment de la connexion et sont périodiquement réévaluées pour les sessions existantes.
-
Console de gestion AWS Politiques de point de terminaison VPC : limitez les identités connectées qui peuvent accéder via ce point de terminaison. Console de gestion AWS Utilisez
Action: *etPrincipal: *, avecaws:PrincipalOrgIdouaws:PrincipalAccountconditionnez les clés. -
Connexion à AWS Politiques relatives aux points de terminaison VPC (flux de connexion) : limitez les personnes autorisées à se connecter Console de gestion AWS via ce point de terminaison, avec une évaluation séparée avant et après la validation des informations d'identification. Pre-authenticationbloque les tentatives de connexion avant la saisie des informations d'identification, en utilisant
signin:Authenticate. Post-authenticationvalide la session une fois les informations d'identification acceptées et lors de l'échange de jetons OAuth, en utilisant et.signin:AuthorizeOAuth2Accesssignin:CreateOAuth2Token -
Connexion à AWS Politiques relatives aux points de terminaison VPC (flux d'inscription) : contrôlez si le flux d'inscription au AWS compte est accessible depuis votre réseau privé. Soutient l'
signin:CreateAccountaction par un refus implicite.
Les exemples suivants montrent comment restreindre l'accès par compte ou par organisation. Appliquez des restrictions équivalentes à votre point de terminaison Console de gestion AWS et à celui de votre Connexion à AWS VPC, en utilisant le format de politique approprié pour chaque point de terminaison.
Rubriques
Note
Console de gestion AWS Exemples de points de terminaison VPC
Exemple : autoriser uniquement les comptes au sein de votre organisation
Cette politique de point de terminaison Console de gestion AWS VPC autorise l'accès au Comptes AWS sein de l' AWS organisation spécifiée et bloque tous les autres comptes.
Exemple : autoriser uniquement des comptes spécifiques
Cette politique de point de terminaison Console de gestion AWS VPC limite l'accès à une liste de comptes spécifiques Comptes AWS et bloque tout autre compte.
Connexion à AWS Exemples de points de terminaison VPC
Le point de terminaison Connexion à AWS VPC nécessite des politiques comportant des Sign-In actions spécifiques et des clés de condition adaptées à chaque phase d'authentification :
-
Pre-authentication phase — Évaluée avant que l'identité de l'utilisateur ne soit établie. Seules les clés de condition basées sur les ressources sont disponibles, car les informations principales ne sont pas encore connues.
-
Action prise en charge :
signin:Authenticate -
Clés de condition prises en charge :
aws:ResourceOrgIdouaws:ResourceAccount
-
-
Post-authentication phase — Évalué après l'authentification lorsque le service de connexion émet des informations d'identification de session. Les informations principales complètes sont disponibles.
-
Actions prises en charge :
signin:AuthorizeOAuth2Access,signin:CreateOAuth2Token -
Clés de condition prises en charge :
aws:PrincipalOrgIdouaws:PrincipalAccountaws:ResourceOrgId,aws:ResourceAccount
-
Exemple : autoriser la connexion uniquement pour les comptes de votre organisation
Cette politique de point de terminaison Connexion à AWS VPC utilise des instructions spécifiques à une action pour autoriser la connexion Comptes AWS dans l' AWS organisation spécifiée pendant les phases de pré-authentification et de post-authentification.
Exemple : autoriser la connexion uniquement pour des comptes spécifiques
Cette politique de point de terminaison Connexion à AWS VPC utilise des instructions spécifiques à une action pour limiter la connexion à une liste spécifique Comptes AWS lors des phases de pré-authentification et de post-authentification.
Contrôle des flux d'inscription aux comptes
L'signin:CreateAccountaction contrôle si le flux d'inscription au AWS compte est accessible depuis votre réseau privé. Cette action utilise un principal anonyme (aucun compte n'existe lors de l'inscription) et ne prend pas en charge les clés de condition.
Lorsque vous utilisez le format de politique de point de terminaison Connexion à AWS VPC, le flux d'inscription est bloqué par un refus implicite, sauf si vous l'autorisez explicitement. Si votre organisation nécessite l'ouverture d'un compte depuis le réseau privé, ajoutez la déclaration suivante à votre politique de point de Connexion à AWS terminaison VPC :
Page d'erreur d'accès refusé
Si vous vous connectez avec une identité qui n'appartient pas à votre compte, le message d'erreur « Votre compte n'est pas autorisé à utiliser l'accès privé à la console de gestion AWS » s'affiche. La capture d'écran suivante montre la page d'erreur d'accès refusé.
Autoriser les politiques de contrôle des services de connexion
Si votre AWS organisation utilise une politique de contrôle des services (SCP) qui autorise des services spécifiques, vous devez ajouter des actions signin:* aux actions autorisées. Cette autorisation est nécessaire car la connexion Console de gestion AWS au point de terminaison VPC via un accès privé exécute une autorisation IAM que le SCP bloque sans autorisation. À titre d'exemple, la politique de contrôle des services suivante permet d'utiliser Amazon EC2 et les CloudWatch services dans l'organisation, y compris lorsqu'ils sont accessibles via un point de terminaison d'accès Console de gestion AWS
privé.
{ "Effect": "Allow", "Action": [ "signin:*", "ec2:*", "cloudwatch:*", ... Other services allowed }, "Resource": "*" }
Pour plus d’informations sur les SCP, consultez Politiques de contrôle de service (SCP) dans le Guide de l’utilisateur AWS Organizations .