

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Riferimento alla configurazione del controllo degli accessi alla rete per le applicazioni OpenSearch dell'interfaccia utente
<a name="application-network-access-reference"></a>

Le sezioni seguenti forniscono esempi di policy per ogni controllo di accesso alla rete supportato dall'interfaccia utente. OpenSearch Ogni esempio include i comandi AWS Command Line Interface (AWS CLI) per applicarlo. Per una spiegazione di come l' OpenSearch interfaccia utente valuta queste politiche e per una panoramica dettagliata delle attività più comuni, consulta. [Limitazione dell'accesso alla rete alle applicazioni OpenSearch dell'interfaccia utente](application-network-access.md)

Scegli un esempio in base all'ambito che desideri proteggere e al percorso di rete attraverso cui i tuoi utenti si connettono:


| Scope | Controllo | Blocca la pagina di accesso | 
| --- | --- | --- | 
| Un unico preside | Identity-based politica | No | 
| Un singolo endpoint VPC | Policy degli endpoint VPC | No | 
| Ogni account di un'organizzazione | Politica di controllo delle risorse (RCP) | Sì | 

**Nota**  
Solo una politica di controllo delle risorse che nega il consenso `opensearch:ViewLoginPage` blocca gli utenti esterni alla rete prima che si autentichino. Identity-based e le politiche sugli endpoint VPC si applicano dopo l'accesso di un utente.

**Topics**
+ [Limitazione di un principale a un endpoint VPC](#application-network-access-identity-vpce)
+ [Limitazione di un principale a un intervallo di indirizzi IP](#application-network-access-identity-ip)
+ [Limitazione dell'accesso con una policy sugli endpoint VPC](#application-network-access-endpoint-policy)
+ [Applicazione dell'accesso agli endpoint VPC in un'organizzazione](#application-network-access-rcp-vpce)
+ [Applicazione dell'accesso al VPC in tutta l'organizzazione](#application-network-access-rcp-vpc)
+ [Applicazione dell'accesso all'intervallo di indirizzi IP in un'organizzazione](#application-network-access-rcp-ip)

## Limitazione di un principale a un endpoint VPC
<a name="application-network-access-identity-vpce"></a>

La seguente politica basata sull'identità nega a un utente o a un ruolo l'accesso alle applicazioni dell' OpenSearch interfaccia utente a meno che la richiesta non arrivi tramite l'endpoint VPC dell'interfaccia specificato. Collegalo al principale IAM che accede all'applicazione. Sostituiscilo {{placeholder value}} con il tuo ID endpoint VPC.

**Per limitare un principale a un endpoint VPC**

1. Salva la seguente policy in un file locale denominato. `policy.json`

   ```
   {
       "Version": "2012-10-17",
       "Statement": [
           {
               "Sid": "DenyOpenSearchUIAccessOutsideVpce",
               "Effect": "Deny",
               "Action": "opensearch:ApplicationAccessAll",
               "Resource": "arn:aws:opensearch:*:*:application/*",
               "Condition": {
                   "StringNotEqualsIfExists": {
                       "aws:SourceVpce": "{{vpc-endpoint-id}}"
                   }
               }
           }
       ]
   }
   ```

1. Creare la policy IAM.

   ```
   aws iam create-policy \
     --policy-name {{DenyOpenSearchUIOutsideVpce}} \
     --description "{{Denies OpenSearch UI access outside the approved VPC endpoint}}" \
     --policy-document file://policy.json
   ```

   La risposta include la politica ARN. Annota questo valore per il passaggio successivo.

1. Allega la policy al ruolo o all'utente IAM che accede all'applicazione.

   ```
   aws iam attach-role-policy \
     --role-name {{OpenSearchUIUserRole}} \
     --policy-arn {{arn:aws:iam::111122223333:policy/DenyOpenSearchUIOutsideVpce}}
   ```

Dopo l'entrata in vigore della policy, il principale riceve una `403 forbidden` risposta quando accede all'applicazione dall'esterno dell'endpoint VPC approvato. L'accesso tramite l'endpoint funziona normalmente.

## Limitazione di un principale a un intervallo di indirizzi IP
<a name="application-network-access-identity-ip"></a>

La seguente politica basata sull'identità nega l'accesso a meno che la richiesta non provenga da un intervallo di indirizzi IP approvato, ad esempio l'intervallo di uscita pubblico della rete aziendale. Sostituiscili {{placeholder values}} con i tuoi intervalli di indirizzi IP in notazione CIDR.

**Per limitare un principale a un intervallo di indirizzi IP**

1. Salvare la seguente politica in un file locale denominato`policy.json`.

   ```
   {
       "Version": "2012-10-17",
       "Statement": [
           {
               "Sid": "DenyOpenSearchUIAccessOutsideCorpNetwork",
               "Effect": "Deny",
               "Action": "opensearch:ApplicationAccessAll",
               "Resource": "arn:aws:opensearch:*:*:application/*",
               "Condition": {
                   "NotIpAddress": {
                       "aws:SourceIp": [
                           "{{203.0.113.0/24}}",
                           "{{198.51.100.0/24}}"
                       ]
                   }
               }
           }
       ]
   }
   ```

1. Creare la policy IAM.

   ```
   aws iam create-policy \
     --policy-name {{DenyOpenSearchUIExternalAccess}} \
     --description "{{Denies OpenSearch UI access from outside corporate IP ranges}}" \
     --policy-document file://policy.json
   ```

1. Allega la policy al ruolo o all'utente IAM che accede all'applicazione.

   ```
   aws iam attach-role-policy \
     --role-name {{OpenSearchUIUserRole}} \
     --policy-arn {{arn:aws:iam::111122223333:policy/DenyOpenSearchUIExternalAccess}}
   ```

**Nota**  
Quando una richiesta arriva tramite un endpoint VPC, non `aws:SourceIp` è presente. Se utilizzi entrambi i percorsi di accesso privati (endpoint VPC) e pubblici (IP-restricted), inserisci entrambe le chiavi di condizione nella tua policy in modo da non negare involontariamente il traffico legittimo degli endpoint VPC.

## Limitazione dell'accesso con una policy sugli endpoint VPC
<a name="application-network-access-endpoint-policy"></a>

Una policy basata sull'identità regola un principio specifico. Per controllare quali applicazioni gli utenti possono raggiungere * tramite * un endpoint VPC, indipendentemente dalle connessioni principali, allega una policy all'endpoint VPC dell'interfaccia stesso. La seguente policy sugli endpoint consente l'accesso solo a un'applicazione specifica. {{placeholder values}}Sostituiscila con la tua AWS regione, l'ID dell'account e l'ID dell'applicazione.

**Per limitare l'accesso con una policy sugli endpoint VPC**

1. Salva la seguente policy in un file locale denominato. `policy.json`

   ```
   {
       "Version": "2012-10-17",
       "Statement": [
           {
               "Sid": "AllowOpenSearchUIApplication",
               "Effect": "Allow",
               "Principal": "*",
               "Action": "opensearch:ApplicationAccessAll",
               "Resource": "arn:aws:opensearch:{{region}}:{{account-id}}:application/{{application-id}}"
           }
       ]
   }
   ```

1. Applica la policy all'endpoint VPC dell'interfaccia.

   ```
   aws ec2 modify-vpc-endpoint \
     --vpc-endpoint-id {{vpce-1a2b3c4d5e6f7g8h9}} \
     --policy-document file://policy.json
   ```

Per ulteriori informazioni sulle politiche degli endpoint VPC per OpenSearch l'interfaccia utente, vedere. [Gestione dell'accesso all' OpenSearch interfaccia utente da un endpoint VPC](application-access-ui-from-vpc-endpoint.md)

## Applicazione dell'accesso agli endpoint VPC in un'organizzazione
<a name="application-network-access-rcp-vpce"></a>

Una policy basata sull'identità limita un principale specifico e una policy sugli endpoint VPC limita un endpoint specifico. Per applicare l'accesso alla rete in modo uniforme su tutti gli account dell'organizzazione e bloccare gli utenti esterni alla rete * prima che si * autentichino, allega una policy di controllo delle risorse (RCP) all'organizzazione. AWS 

La seguente politica di controllo delle risorse nega tutti gli accessi alle applicazioni OpenSearch dell'interfaccia utente dell'organizzazione a meno che la richiesta non arrivi tramite l'endpoint VPC specificato. Nega sia la pagina di accesso preautenticata () che l'accesso autenticato (`opensearch:ViewLoginPage`). `opensearch:ApplicationAccessAll` Gli utenti esterni alla rete approvata non possono né caricare la pagina di accesso né accedere all'applicazione. Sostituiscilo {{placeholder value}} con il tuo ID endpoint VPC.

**Per imporre l'accesso agli endpoint VPC in un'organizzazione**

1. Salva la seguente policy in un file locale denominato. `policy.json`

   ```
   {
       "Version": "2012-10-17",
       "Statement": [
           {
               "Sid": "DenyOpenSearchUIAccessOutsideVpce",
               "Effect": "Deny",
               "Principal": "*",
               "Action": [
                   "opensearch:ViewLoginPage",
                   "opensearch:ApplicationAccessAll"
               ],
               "Resource": "arn:aws:opensearch:*:*:application/*",
               "Condition": {
                   "StringNotEqualsIfExists": {
                       "aws:SourceVpce": "{{vpc-endpoint-id}}"
                   }
               }
           }
       ]
   }
   ```

1. Crea la politica di controllo delle risorse. Esegui questo comando dall'account di gestione della tua organizzazione o da un account amministratore delegato.

   ```
   aws organizations create-policy \
     --name {{DenyOpenSearchUIOutsideVpce}} \
     --description "{{Denies OpenSearch UI access outside the approved VPC endpoint}}" \
     --type RESOURCE_CONTROL_POLICY \
     --content file://policy.json
   ```

1. Allega la policy alla radice dell'organizzazione, a un'unità organizzativa o a un account, a seconda dell'ambito che desideri proteggere.

   ```
   aws organizations attach-policy \
     --policy-id {{p-example12345}} \
     --target-id {{111122223333}}
   ```

   Per ulteriori informazioni, vedere [ Allegare e scollegare le politiche di controllo delle risorse ](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_rcps_attach.html) nella Guida per l'utente *AWS delle organizzazioni. *

Dopo l'entrata in vigore della policy, un utente esterno all'endpoint VPC approvato non può accedere all'applicazione. A seconda del tipo di autenticazione dell'applicazione e dell'URL richiesto, l'utente riceve una `403 forbidden` risposta anziché la pagina di accesso oppure viene reindirizzato all'accesso e gli viene quindi negato l'accesso all'applicazione. Se ti connetti tramite l'endpoint VPC, raggiungi la pagina di accesso e accedi normalmente.

**Nota**  
Le modifiche a una politica di controllo delle risorse possono richiedere fino a un minuto per avere effetto. Se esegui il test subito dopo aver creato, aggiornato o allegato una policy, potresti comunque osservare il comportamento precedente.

## Applicazione dell'accesso al VPC in tutta l'organizzazione
<a name="application-network-access-rcp-vpc"></a>

Per approvare ogni endpoint VPC di interfaccia in un VPC invece di nominare un endpoint, usa. `aws:SourceVpc` La seguente politica di controllo delle risorse nega l'accesso a tutta l'organizzazione a meno che la richiesta non arrivi tramite il VPC specificato. Sostituiscilo {{placeholder value}} con il tuo ID VPC.

**Per imporre l'accesso al VPC in un'organizzazione**

1. Salva la seguente policy in un file locale denominato. `policy.json`

   ```
   {
       "Version": "2012-10-17",
       "Statement": [
           {
               "Sid": "DenyOpenSearchUIAccessOutsideVpc",
               "Effect": "Deny",
               "Principal": "*",
               "Action": [
                   "opensearch:ViewLoginPage",
                   "opensearch:ApplicationAccessAll"
               ],
               "Resource": "arn:aws:opensearch:*:*:application/*",
               "Condition": {
                   "StringNotEqualsIfExists": {
                       "aws:SourceVpc": "{{vpc-id}}"
                   }
               }
           }
       ]
   }
   ```

1. Crea e allega la politica di controllo delle risorse.

   ```
   aws organizations create-policy \
     --name {{DenyOpenSearchUIOutsideVpc}} \
     --description "{{Denies OpenSearch UI access outside the approved VPC}}" \
     --type RESOURCE_CONTROL_POLICY \
     --content file://policy.json
   
   aws organizations attach-policy \
     --policy-id {{p-example12345}} \
     --target-id {{111122223333}}
   ```

## Applicazione dell'accesso all'intervallo di indirizzi IP in un'organizzazione
<a name="application-network-access-rcp-ip"></a>

La seguente politica di controllo delle risorse nega l'accesso a tutta l'organizzazione a meno che la richiesta non provenga da un intervallo di indirizzi IP approvato, ad esempio l'intervallo di uscita pubblico della rete aziendale. Sostituiscili {{placeholder values}} con i tuoi intervalli di indirizzi IP in notazione CIDR.

**Per imporre l'accesso all'intervallo di indirizzi IP in un'organizzazione**

1. Salva la seguente policy in un file locale denominato`policy.json`.

   ```
   {
       "Version": "2012-10-17",
       "Statement": [
           {
               "Sid": "DenyOpenSearchUIAccessOutsideCorpNetwork",
               "Effect": "Deny",
               "Principal": "*",
               "Action": [
                   "opensearch:ViewLoginPage",
                   "opensearch:ApplicationAccessAll"
               ],
               "Resource": "arn:aws:opensearch:*:*:application/*",
               "Condition": {
                   "NotIpAddress": {
                       "aws:SourceIp": [
                           "{{203.0.113.0/24}}",
                           "{{198.51.100.0/24}}"
                       ]
                   }
               }
           }
       ]
   }
   ```

1. Crea e allega la politica di controllo delle risorse.

   ```
   aws organizations create-policy \
     --name {{DenyOpenSearchUIExternalAccess}} \
     --description "{{Denies OpenSearch UI access from outside corporate IP ranges}}" \
     --type RESOURCE_CONTROL_POLICY \
     --content file://policy.json
   
   aws organizations attach-policy \
     --policy-id {{p-example12345}} \
     --target-id {{111122223333}}
   ```

**Nota**  
Come nell'esempio dell'IP basato sull'identità, non `aws:SourceIp` è presente nelle richieste che arrivano tramite un endpoint VPC. Se utilizzi percorsi di accesso sia privati che pubblici, tieni conto di entrambe le chiavi di condizione in modo da non negare involontariamente il traffico legittimo degli endpoint VPC.