Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Reti previste
Con AWS Management Console Private Access, puoi fare in modo che gli utenti accedano AWS Management Console solo da reti approvate, come i tuoi VPC o i data center locali collegati tramite o. Direct Connect AWS Site-to-Site VPN Ciò impedisce l'accesso da postazioni impreviste anche quando gli utenti dispongono di credenziali valide.
Per applicare questi controlli di rete, si utilizzano tre tipi di policy:
-
Policy basate sull'identità IAM: allegate alle identità (utenti, gruppi di utenti o ruoli). Limita Servizi AWS gli utenti che possono accedere da una determinata rete. Valutato quando la sessione autenticata chiama AWS i servizi.
-
Resource-based policy: collegate a AWS risorse specifiche (come bucket e AWS KMS chiavi Amazon S3). Limita l'accesso a tali risorse tramite rete. Valutato quando una sessione chiama la risorsa.
-
Accedi ad AWSpolitiche basate sulle risorse (RBP) e politiche di controllo delle risorse (RCP): limita le reti che possono essere utilizzate per accedere alla rete stessa. AWS Management Console Valutato durante il flusso di accesso.
Queste politiche sono complementari e funzionano insieme. Le policy IAM basate sull'identità e le policy basate sulle risorse si applicano a tutti i metodi di accesso, inclusi la AWS Management Console AWS CLI e gli SDK, e controllano le risorse a cui un principale può accedere dopo l'autenticazione. Accedi ad AWS Gli RBP e gli RCP si applicano solo all'accesso alla console stesso: possono impedire tentativi di accesso non autorizzati, ma non limitano le risorse a cui può accedere una sessione autenticata.
Argomenti
Limita l'accesso al servizio utilizzando aws: SourceVpc
È possibile limitare l'accesso al servizio tramite rete utilizzando la chiave di aws:SourceVpc condizione. Funziona sia con policy basate sull'identità IAM (collegate a utenti, gruppi di utenti o ruoli) che in policy basate sulle risorse (collegate a risorse AWS come bucket o chiavi Amazon S3). AWS KMS Per AWS Management Console Private Access, aws:SourceVpc è la chiave di condizione consigliata per limitare l'accesso al servizio tramite la rete. L'esempio seguente mostra una policy basata sull'identità che nega l'accesso ad Amazon Simple Storage Service a meno che la richiesta non provenga dal VPC specificato.
In che modoAWS Management ConsolePrivate Access funziona con aws: SourceVpce
Questa sezione descrive i vari percorsi di rete che AWS Management Console possono percorrere le richieste generate da teServizi AWS. AWSle console di servizio utilizzano una combinazione di richieste dirette del browser e richieste inviate tramite proxy dai server AWS Management Console Web a. Servizi AWS Queste implementazioni sono soggette a modifica senza preavviso. Se i tuoi requisiti di sicurezza includono l'accesso all'Servizi AWSutilizzo degli endpoint VPC, ti consigliamo di configurare gli endpoint VPC per tutti i servizi che intendi utilizzare da VPC, direttamente da o tramite Private Access. CLI/IDE AWS Management Console Inoltre, ti consigliamo di utilizzare la condizione aws:SourceVpc IAM nelle tue policy anziché aws:SourceVpce valori specifici con la funzionalità Private Access. AWS Management Console
Dopo aver effettuato l'accessoAWS Management Console, un utente effettua le richieste Servizi AWS tramite una combinazione di richieste dirette del browser e richieste che vengono inoltrate dai server AWS Management Console Web ai AWS server. Ad esempio, le richieste di dati CloudWatch grafici vengono effettuate direttamente dal browser. Alcune richieste AWS di console di servizio, come Amazon S3, vengono invece inoltrate dal server Web ad Amazon S3.
Per le richieste dirette del browser, l'utilizzo di AWS Management Console Private Access non cambia nulla. Come in precedenza, la richiesta raggiunge il servizio tramite il percorso di rete che il VPC ha configurato per raggiungere monitoring.region.amazonaws.com. Se il VPC è configurato con un endpoint VPC percom.amazonaws.region.monitoring, la richiesta arriverà attraverso CloudWatch quell'endpoint VPC. CloudWatch Se non esiste un endpoint VPC per CloudWatch, la richiesta arriverà CloudWatch al suo endpoint pubblico, tramite un Internet Gateway sul VPC. Le richieste che arrivano CloudWatch tramite l'endpoint CloudWatch VPC avranno le condizioni IAM aws:SourceVpc e saranno aws:SourceVpce impostate sui rispettivi valori. Quelle che lo raggiungeranno CloudWatch tramite l'endpoint pubblico avranno aws:SourceIp impostato l'indirizzo IP di origine della richiesta. Per ulteriori informazioni su queste chiavi di condizione IAM, consulta la sezione Global condition keys (Chiavi di condizione globali) nella Guida per l'utente IAM.
Per le richieste inviate tramite proxy dal server AWS Management Console Web, ad esempio la richiesta effettuata dalla console Amazon S3 per elencare i bucket quando si visita la console Amazon S3, il percorso di rete è diverso. Queste richieste non vengono avviate dal tuo VPC, ma dal server Web e pertanto non utilizzano AWS Management Console l'endpoint VPC Amazon S3 che potresti aver configurato. Tuttavia, quando utilizzi AWS Management Console Private Access con servizi supportati, queste richieste (ad esempio, ad Amazon S3) includeranno la chiave di aws:SourceVpc condizione nel contesto della richiesta. La chiave di condizione aws:SourceVpc verrà impostata sull'ID VPC in cui vengono distribuiti gli endpoint di Accesso privato alla AWS Management Console per l'accesso e la console. La aws:SourceVpce condizione verrà impostata sull'ID dell'endpoint VPC della rispettiva console.
Nota
Se i tuoi utenti richiedono l'accesso a servizi che non sono supportati daAWS PrivateLink, devi includere un elenco degli indirizzi di rete pubblici previsti (ad esempio l'intervallo di rete locale) utilizzando la chiave di aws:SourceIp condizione nelle politiche basate sull'identità degli utenti.
Limita l'accesso alla console utilizzandoAccedi ad AWSpolicies
Accedi ad AWSLe politiche basate sulle risorse (RBP) si applicano ai singoli individui. Account AWS Le politiche di controllo delle risorse (RCP) si applicano a tutta l'organizzazione attraverso. AWS Organizations Entrambi negano l'accesso alla console quando la richiesta non proviene dagli intervalli IP o dai VPC specificati.
Per configurare Accedi ad AWS RBP e RCP, consulta Controllare l'accesso alla console con politiche basate sulle risorse e politiche di controllo delle risorse nella Guida per l'utente. Accedi ad AWS