View a markdown version of this page

Controllo dell'accesso alla console con policy basate sulle risorse e policy di controllo delle risorse - AWS Sign-In

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Controllo dell'accesso alla console con policy basate sulle risorse e policy di controllo delle risorse

Importante

L'accesso alla console è abilitato per impostazione predefinita. AWS Sign-In inizialmente consente l'accesso illimitato alla console. Per aggiungere restrizioni, abilita la configurazione dell'autorizzazione della console per il tuo account o la tua organizzazione. Le dichiarazioni di autorizzazione delle risorse create non hanno effetto finché non abiliti l'autorizzazione da console. Per informazioni, consulta Guida introduttiva al controllo degli accessi alla console utilizzando le policy relative alle risorse.

AWS Sign-In supporta politiche basate sulle risorse e politiche di controllo delle risorse (RCP) per controllare l'accesso a. AWS Sign-In Utilizza queste politiche per verificare l'identità dell'utente e la posizione della rete durante Console di gestione AWS l'accesso, prima, durante e dopo l'autenticazione. Per gli utenti root, queste politiche convalidano la posizione della rete e l'identità dell'utente prima che inizi la raccolta delle credenziali. Le credenziali possono essere inserite solo quando l'accesso proviene dalle reti previste.

AWS Sign-In politiche basate sulle risorse:

  • Si applicano ai singoli account. AWS

  • Consenti agli amministratori degli account di limitare l'accesso alla console in base ai parametri di rete e alle identità principali.

Politiche di controllo delle risorse (RCP):

  • Applica a livello di organizzazione tramite AWS Organizations.

  • Fornisci una governance centralizzata per tutti gli account dei membri.

Entrambi i tipi di policy verificano l'accesso prima dell'autenticazione. Ciò impedisce ai principali di accedere alla pagina di accesso da reti impreviste.

Queste policy non sostituiscono le policy IAM basate sull'identità, che continuano ad applicarsi.

Nota

Per una documentazione completa sulle politiche di controllo delle risorse, inclusa la configurazione e la gestione a livello di organizzazione, consulta le politiche di controllo delle risorse nella Guida per l'utente di AWS Organizations. Questa sezione si concentra principalmente sulle politiche basate sulle risorse. AWS Sign-In

AWS Sign-In le politiche e gli RCP basati sulle risorse si applicano ai seguenti metodi di autenticazione:

  • Console di gestione AWS— Accesso diretto tramite la pagina di accesso della console.

  • Provider di identità federati, Sign-in tramite federazione SAML o OIDC.

  • Applicazioni integrate con AWS Sign-In: Amazon Connect, Amazon, AWS Health Dashboard QuickSight, Amazon, Amazon Lightsail. AppStream

Nota

L'accesso alla console tramite il portale IAM Identity Center non è attualmente compatibile con AWS Sign-In le politiche che limitano l'accesso in base alle chiavi di condizione della rete. L'attivazione delle restrizioni basate sulla rete bloccherà l'accesso alla console per gli utenti di IAM Identity Center.

Questi controlli non si applicano all'accesso programmatico tramite chiavi di accesso (AWS SDK o chiamate API firmate con Sigv4).

In che modo AWS Sign-In valuta le politiche basate sulle risorse

AWS Sign-In valuta le politiche basate sulle risorse o le politiche di controllo delle risorse (RCP) applicabili in due punti durante l'accesso alla console: prima dell'autenticazione (fase di preautenticazione) e dopo l'avvenuta autenticazione (fase di post-autenticazione). Ogni valutazione verifica le chiavi di condizione definite nella policy. Le chiavi disponibili dipendono dalla fase e dall'azione. Per informazioni dettagliate, vedi Chiavi di condizione supportate.

Nota

Per l'accesso come utente root, un tentativo di accesso da reti inaspettate viene bloccato prima che venga visualizzata la richiesta della password. Ciò impedisce l'invio di credenziali da reti impreviste.

Dopo l'autenticazione, la valutazione considera anche le politiche basate sull'identità del committente. Una policy IAM che nega l'azione di accesso pertinente può impedire la concessione della sessione della console, anche quando le condizioni di rete sono soddisfatte.

Azioni supportate

AWS Sign-In le politiche relative alle risorse (policy basate sulle risorse e RCP) supportano le seguenti azioni:

signin:Authenticate

Si tratta di un'azione di sola valutazione (non richiamabile) che viene valutata quando viene ricevuta una richiesta di accesso. Si tratta di un controllo di preautenticazione e viene eseguito quando il principale inserisce le credenziali nella pagina di accesso (utente root, utente IAM) o avvia l'accesso alla console utilizzando le credenziali di un provider di identità o AWS STS (utente federato, ruolo).

Chiavi di condizione supportate:,,,,. aws:SourceIp aws:SourceVpc aws:SourceVpce aws:VpcSourceIp aws:RequestedRegion signin:PrincipalArn

Principal-based le chiavi di condizione globali (aws:PrincipalArn,aws:PrincipalAccount) non sono disponibili per questa azione perché l'identità dell'utente non è stata ancora confermata.

signin:AuthorizeOAuth2Access

Utilizzato per la generazione del codice di autorizzazione OAuth. Una volta completata l'autenticazione, questa azione viene attivata quando il sistema genera un codice di autorizzazione OAuth. A questo punto, l'utente viene autenticato e sono disponibili le chiavi di condizione basate sui principali.

Chiavi di condizione supportate: aws:SourceIp,,aws:SourceVpc,,aws:SourceVpce,aws:VpcSourceIp,aws:RequestedRegion. aws:PrincipalArn aws:PrincipalAccount

signin:CreateOAuth2Token

Questa azione di post-autenticazione viene utilizzata per la creazione e lo scambio di token OAuth. Questa azione viene attivata quando si riscattano i codici di autorizzazione per i token di accesso, si aggiornano i token o si eseguono operazioni di scambio di token. Principal-based le chiavi di condizione sono disponibili durante questa fase.

Chiavi di condizione supportate: aws:SourceIpaws:SourceVpc,aws:SourceVpce,aws:VpcSourceIp,aws:RequestedRegion,,aws:PrincipalArn,aws:PrincipalAccount.

Importante

Quando crei AWS Sign-In le policy (policy basate sulle risorse o RCP), includi tutte e tre le azioni della policy: in una dichiarazione di preautenticazione e signin:Authenticate signin:AuthorizeOAuth2Access in una dichiarazione di post-autenticazione. signin:CreateOAuth2Token L'accesso alla console utilizza OAuth 2.0, che esegue tutte e tre le azioni in sequenza. Se la policy omette un'azione, la fase corrispondente non è protetta. Per le azioni relative alle policy relative agli endpoint VPCsignin:CreateAccount, tra cui, consulta AWS Management Console Private Access.

Chiavi di condizione supportate

AWS Sign-In supporta le seguenti chiavi di condizione nelle politiche basate sulle risorse e nelle politiche di controllo delle risorse (RCP). Usa questi tasti per controllare l'accesso alla console in base alla posizione della rete e all'identità principale:

  • Network-based (tutte le azioni): aws:SourceIp,aws:SourceVpc,aws:SourceVpce,aws:VpcSourceIp,aws:RequestedRegion.

  • Identity-based (azioni successive all'autenticazione): aws:PrincipalArn,aws:PrincipalAccount.

  • Service-specific (solo preautenticazione):. signin:PrincipalArn

Per le regole di utilizzo dettagliate, la compatibilità degli operatori, le restrizioni sulle combinazioni e la matrice di disponibilità per azione, vedereAWS Sign-In riferimento alle chiavi di condizione.

Guida introduttiva al controllo degli accessi alla console utilizzando le policy relative alle risorse

Prerequisiti

Importante

Prima di abilitare l'autorizzazione della console in produzione, AWS consiglia di configurare almeno un principale escluso per mantenere l'accesso al ripristino di emergenza. Tutti i principali, incluso l'utente root, sono soggetti alla politica a meno che non siano esplicitamente esclusi. I principali esclusi sono facoltativi, ma la loro omissione aumenta il rischio di blocco dell'account se le condizioni della rete cambiano inaspettatamente.

Specifica --region us-east-1 per tutte le operazioni di scrittura sulle policy. AWS Sign-In AWS replica le politiche a livello globale da questa regione. Le operazioni di lettura possono essere indirizzate a qualsiasi regione.

Passaggio 1: creare dichiarazioni di autorizzazione delle risorse

Crea dichiarazioni di autorizzazione che definiscono i tuoi controlli di accesso. Tutte le operazioni di scrittura richiedono --region us-east-1 (il AWS Sign-In servizio accetta modifiche alle politiche solo in questa regione). I parametri rimanenti (--source-vpc--source-ip,--requested-region,,--excluded-principal) definiscono le condizioni della politica. Ad esempio, --requested-region us-west-2 aggiunge una condizione che limita l'accesso all'endpoint di accesso regionale us-west-2.

Esempio: limitare l'accesso al VPC aziendale:

aws signin put-resource-permission-statement \ --source-vpc vpc-0abc123def456789 \ --requested-region us-west-2 \ --excluded-principal "arn:aws:iam::123456789012:user/EmergencyAdmin" \ --client-token unique-request-id-12345 \ --region us-east-1

Esempio: limitare l'accesso a un intervallo IP specifico:

aws signin put-resource-permission-statement \ --source-ip "IP_ADDRESS" \ --excluded-principal "arn:aws:iam::123456789012:role/BreakGlassRole" \ --region us-east-1
Nota

Il --excluded-principal parametro indica un principale escluso che aggira le restrizioni di rete, preservando l'accesso di emergenza se le condizioni della rete cambiano.

Passaggio 2: abilitare la configurazione dell'autorizzazione della console

Il passaggio successivo attiva l'applicazione delle policy per il processo di accesso alla console sull'account o sull'organizzazione. Le dichiarazioni di autorizzazione delle risorse possono essere create in qualsiasi momento, ma non vengono valutate finché non viene abilitata l'autorizzazione della console.

avvertimento

L'attivazione dell'autorizzazione da console può bloccare i principali se le condizioni della rete non sono configurate correttamente o se una policy di controllo dei servizi (SCP) o una politica di controllo delle risorse (RCP) esistente nega le azioni. AWS Sign-In Prima di abilitare l'autorizzazione da console, verificate che le dichiarazioni di autorizzazione siano corrette e rimuovete o modificate qualsiasi SCP o RCP che lo nega, o. signin:Authenticate signin:AuthorizeOAuth2Access signin:CreateOAuth2Token

Per gli account autonomi:

aws signin put-console-authorization-configuration \ --target-id <your-aws-account-id> \ --region us-east-1

Per le organizzazioni AWS:

aws signin put-console-authorization-configuration \ --target-id <your-aws-organization-id> \ --region us-east-1

Verifica la configurazione:

aws signin get-console-authorization-configuration \ --target-id <your-target-id> \ --region <your-region>

Elimina la configurazione di autorizzazione della console:

aws signin delete-console-authorization-configuration \ --target-id <your-target-id> \ --region us-east-1

Passaggio 3: verifica la tua politica

Elenca tutte le dichiarazioni di autorizzazione:

aws signin list-resource-permission-statements \ --max-results 50 \ --region <your-region>

Recupera la politica consolidata completa:

aws signin get-resource-policy \ --region <your-region>

Il get-resource-policy comando restituisce la policy completa basata sulle risorse composta da tutte le dichiarazioni di autorizzazione. Rivedi questa politica per confermare che rifletta i controlli di accesso previsti prima di testare l'accesso alla console.

Disponibilità regionale

Le API di autorizzazione della console sono disponibili in tutte le regioni AWS commerciali. Puoi chiamare queste API da qualsiasi regione in cui operi.

Importante

Le operazioni di scrittura (put-console-authorization-configurationput-resource-permission-statement,delete-console-authorization-configuration,,delete-resource-permission-statement) devono essere eseguite nella us-east-1 regione. Le policy create in us-east-1 vengono replicate automaticamente a livello globale. Le operazioni di lettura (get-console-authorization-configurationlist-resource-permission-statements,,get-resource-policy) possono essere eseguite da qualsiasi regione.

Comprensione della struttura delle politiche

AWS Sign-In le policy contengono due dichiarazioni che proteggono le diverse fasi del flusso di accesso alla console:

  • Pre-authentication dichiarazione (Azione:signin:Authenticate): valutata quando viene ricevuta la richiesta di accesso, prima del completamento dell'autenticazione. La chiave globale non aws:PrincipalArn è disponibile in questa fase perché l'identità del principale non è confermata. In questa fase signin:PrincipalArn è possibile esonerare determinati committenti dalle restrizioni di rete. Network-based le chiavi di condizione sono disponibili per la valutazione in questa fase.

  • Post-authentication dichiarazione (Azione:signin:AuthorizeOAuth2Access,signin:CreateOAuth2Token): valutata dopo l'autenticazione, durante lo scambio di token OAuth. Si usa aws:PrincipalArn per esentare committenti specifici. Tutte le chiavi condizionali basate sulla rete e sull'identità sono disponibili per la valutazione in questa fase.

Entrambe le istruzioni sono obbligatorie perché l'accesso alla console utilizza OAuth 2.0, che esegue tutte e tre le azioni in sequenza. Una policy con una sola dichiarazione lascia l'altra fase non protetta. signin:PrincipalArnsupporta i tipi di utente root, utente IAM e ruolo principale. aws:PrincipalArnsupporta tutti i tipi principali (utente root, utente IAM, utente federato, ruolo).

Esempi di policy

Esempio 1: RCP con perimetro di rete e principali esclusi

La seguente policy di controllo delle risorse (RCP) nega Console di gestione AWS l'accesso dall'esterno della rete aziendale a tutti gli account dell'organizzazione. I committenti designati esclusi sono esentati dall'accesso di emergenza. Poiché gli ID VPC sono univoci solo all'interno di una regione, la politica include una terza dichiarazione che collega VPC-based l'accesso alla regione prevista.

La EnforceNetworkPerimeterPreAuth dichiarazione viene utilizzata signin:PrincipalArn per esentare i committenti esclusi durante la fase di preautenticazione. La EnforceNetworkPerimeterPostAuth dichiarazione viene utilizzata aws:PrincipalArn per esentare i committenti esclusi dopo l'autenticazione. L'EnforceSourceVPCRegionistruzione garantisce che la regione richiesta corrisponda alla regione VPC, limitando l'accesso alla regione prevista per il VPC specificato.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "EnforceNetworkPerimeterPreAuth", "Effect": "Deny", "Principal": "*", "Action": ["signin:Authenticate"], "Resource": "*", "Condition": { "ArnNotEquals": { "signin:PrincipalArn": [ "arn:aws:iam::111122223333:root", "arn:aws:iam::444455556666:root", "arn:aws:iam::777788889999:user/EmergencyUser", "arn:aws:iam::777788889999:role/OrgBreakGlassRole" ] }, "NotIpAddressIfExists": { "aws:SourceIp": "<my-corporate-cidr>" }, "StringNotEquals": { "aws:SourceVpc": "<my-vpc>" } } }, { "Sid": "EnforceNetworkPerimeterPostAuth", "Effect": "Deny", "Principal": "*", "Action": ["signin:CreateOAuth2Token", "signin:AuthorizeOAuth2Access"], "Resource": "*", "Condition": { "ArnNotEquals": { "aws:PrincipalArn": [ "arn:aws:iam::111122223333:root", "arn:aws:iam::444455556666:root", "arn:aws:iam::777788889999:user/EmergencyUser", "arn:aws:iam::777788889999:role/OrgBreakGlassRole" ] }, "NotIpAddressIfExists": { "aws:SourceIp": "<my-corporate-cidr>" }, "StringNotEquals": { "aws:SourceVpc": "<my-vpc>" } } }, { "Sid": "EnforceSourceVPCRegion", "Effect": "Deny", "Principal": "*", "Action": [ "signin:Authenticate", "signin:CreateOAuth2Token", "signin:AuthorizeOAuth2Access" ], "Resource": "*", "Condition": { "StringEquals": { "aws:SourceVpc": "<my-vpc>" }, "StringNotEqualsIfExists": { "aws:RequestedRegion": "<my-vpc-region>" } } } ] }

Questa politica:

  • Nega l'accesso alla pagina di accesso a meno che la richiesta non provenga dall'intervallo IP aziendale o dal VPC aziendale. Gli account root esclusi e gli utenti IAM sono esentati tramite (preautenticazione). signin:PrincipalArn

  • Nega lo scambio di token OAuth a meno che non appartenga all'intervallo IP aziendale o al VPC. Gli account root, gli utenti e i ruoli IAM esclusi sono esentati tramite aws:PrincipalArn (chiave globale post-autenticazione).

  • Se una richiesta proviene dal VPC specificato ma la regione non corrisponde, l'accesso viene negato. AWS Gli ID VPC sono univoci all'interno di una regione e lo stesso ID VPC può esistere in regioni diverse.

  • Si applica a livello globale in tutta l'organizzazione AWS se configurata come RCP.

Esempio 2: Resource-based politica di IP-based accesso con principale escluso

La seguente politica basata sulle risorse nega l'accesso alla console a tutti i principali che effettuano richieste al di fuori dell'intervallo IP specificato, con l'esenzione dell'utente principale escluso. La policy contiene due dichiarazioni: una dichiarazione di preautenticazione che utilizza la signin:PrincipalArn chiave specifica del servizio e una dichiarazione di post-autenticazione che utilizza la chiave globale. aws:PrincipalArn

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Principal": { "AWS": "*" }, "Action": ["signin:Authenticate"], "Resource": "*", "Condition": { "ArnNotEquals": { "signin:PrincipalArn": "<excluded-principal-arn>" }, "NotIpAddress": { "aws:SourceIp": "<my-corporate-cidr>" }, "StringEquals": { "aws:ResourceAccount": "<my-aws-account-id>" } } }, { "Effect": "Deny", "Principal": { "AWS": "*" }, "Action": ["signin:CreateOAuth2Token", "signin:AuthorizeOAuth2Access"], "Resource": "*", "Condition": { "ArnNotEquals": { "aws:PrincipalArn": "<excluded-principal-arn>" }, "NotIpAddress": { "aws:SourceIp": "<my-corporate-cidr>" }, "StringEquals": { "aws:ResourceAccount": "<my-aws-account-id>" } } } ] }

Questa politica:

  • Nega l'accesso a tutti i principali a meno che non si connettano dall'intervallo IP. <my-corporate-cidr>

  • Esenta il committente escluso dalle restrizioni di rete utilizzando signin:PrincipalArn (preautenticazione) e aws:PrincipalArn (post-autenticazione).

  • Si applica solo all'account specifico in cui è configurata la policy basata sulle risorse (identificata da). <my-aws-account-id>

Best practice

Configura i principali esclusi per l'accesso al ripristino di emergenza

AWS consiglia di configurare almeno un utente escluso prima di applicare le politiche di autorizzazione della console in produzione. Nella fase di preautenticazione, la chiave signin:PrincipalArn condizionale esonera gli utenti root, gli utenti IAM e i responsabili dei ruoli. Nella fase successiva all'autenticazione, la chiave aws:PrincipalArn condizionale esenta tutti i tipi principali (utente root, utente IAM, utente federato, ruolo).

I principali esclusi sono facoltativi, ma la loro omissione aumenta il rischio di blocco dell'account se le condizioni di rete cambiano inaspettatamente o se le politiche non sono configurate correttamente.

Passaggi di configurazione consigliati per i principali esclusi:

  1. Crea un ruolo IAM escluso (ad esempio,). BreakGlassRole

  2. Per i ruoli esclusi, richiedi l'MFA nella policy di fiducia dei ruoli.

  3. Concedi all'identità esclusa solo le autorizzazioni minime necessarie per il ripristino di emergenza.

  4. Includi l'ARN principale escluso nelle dichiarazioni politiche di pre-autenticazione (signin:PrincipalArn) e post-autenticazione (aws:PrincipalArn).

  5. Documenta la procedura di ripristino e conservala in modo sicuro all'esterno. AWS

  6. Prova periodicamente l'accesso principale escluso per confermare che funzioni quando necessario.

Mantieni i percorsi di accesso al ripristino

Oltre al principale escluso descritto sopra, assicurati che siano disponibili metodi di accesso alternativi nel caso in cui le politiche di autorizzazione della console blocchino l'accesso in modo imprevisto:

  • Role-based accesso programmatico: i criteri di autorizzazione della console si applicano solo all'accesso interattivo alla console. Non si applicano alle richieste API firmate con SIGv4. Se disponi di un accesso programmatico (ad esempio, chiavi di accesso esistenti, un ruolo tra account), utilizzalo per richiamare signin:DeleteConsoleAuthorizationConfiguration e rimuovere la politica di restrizione. Le credenziali devono includere signin:DeleteConsoleAuthorizationConfiguration l'autorizzazione (inclusa nella policy gestita). AWSSignInResourcePolicyManagement AWS consiglia credenziali temporanee rispetto alle chiavi di accesso utente IAM a lungo termine. Per gli account membri, gli amministratori degli account di gestione possono utilizzare OrganizationAccountAccessRole l'account membro (aws sts assume-role) per ottenere queste credenziali temporanee.

  • AWS ripristino dell'assistenza: mantieni aggiornati l'email e il numero di telefono dell'account utente root. Se l'accesso principale e programmatico escluso non sono entrambi disponibili, il AWS supporto può fornire un collegamento al portale di ripristino dopo la verifica dell'identità. Consulta la Dopo aver abilitato l'autorizzazione della console, non posso accedere al mio account procedura di ripristino completa.

Esegui il test prima della distribuzione in produzione

AWS consiglia di non applicare RCP restrittivi alla radice dell'organizzazione senza aver testato a fondo l'impatto che la politica ha sugli account. Invece, crea un'unità organizzativa in cui puoi spostare i tuoi account uno alla volta, o almeno in piccoli numeri, per assicurarti di non bloccare inavvertitamente gli utenti dagli account principali.

Flusso di lavoro di test:

  1. Crea un'unica dichiarazione di autorizzazione con le restrizioni di rete principali.

  2. Abilita l'autorizzazione della console in un account non di produzione.

  3. Verifica l'accesso alla console da reti consentite e negate.

  4. Esamina CloudTrail i log di Amazon per confermare il comportamento di valutazione delle politiche.

  5. Verifica l'accesso utilizzando il tuo principale escluso.

  6. Passa gradualmente ad altre reti e account.

  7. Monitora prima di applicarlo nei conti di produzione.

Progetta con un sistema di difesa approfondito

Utilizza politiche AWS Sign-In basate sulle risorse e politiche di controllo delle risorse come un livello all'interno di una strategia di sicurezza più ampia. AWS Sign-In le policy limitano l'accesso alla console in base alla posizione della rete e all'identità principale. Combinale con altri tipi di policy per creare controlli di accesso completi:

  • AWS Sign-In policy (policy basate sulle risorse e RCP): limitano l'accesso alla console in base alla posizione della rete e all'identità principale prima, durante e dopo l'autenticazione.

  • Policy IAM: controlla quali azioni possono eseguire gli utenti dopo l'accesso.

  • Politiche di controllo dei servizi (SCP): applica barriere di autorizzazione a livello di organizzazione a tutti i principali.

  • Policy per gli endpoint VPC: controlla a quali servizi e account è possibile accedere tramite gli endpoint VPC.

Monitora e verifica continuamente

AWS CloudTrail registra automaticamente tutte le valutazioni delle AWS Sign-In politiche e le modifiche alla configurazione. Visualizza questi eventi nella cronologia degli CloudTrail eventi per un massimo di 90 giorni. Per una conservazione più lunga, distribuisci gli eventi ad Amazon S3 creando un percorso (vedi Creazione di un percorso). Per ricevere avvisi in tempo reale, crea EventBridge regole Amazon che corrispondano AWS Sign-In agli eventi, configura il percorso per inviarlo a un gruppo di CloudWatch log di Logs per gli allarmi basati su filtri metrici o inoltra gli eventi alla tua soluzione SIEM esistente.

Casi d’uso

Applicazione del perimetro di rete

Limita l'accesso della console ai VPC aziendali o agli intervalli IP approvati. Utilizza politiche basate sulle risorse per i singoli account o politiche di controllo delle risorse (RCP) per l'applicazione a livello di organizzazione per garantire che gli utenti possano accedere solo da posizioni di rete affidabili, impedendo l'accesso non autorizzato da reti pubbliche o non attendibili.

Scenario di esempio: un'azienda richiede che tutti gli accessi alla console provengano dalla propria rete aziendale o dai VPC approvati. AWS Configurano una policy basata sulle risorse per un singolo account, o un RCP in tutta l'organizzazione, che nega l'accesso da tutte le altre reti pur mantenendo l'accesso al ripristino di emergenza per gli amministratori di emergenza.

Requisiti di conformità

Soddisfa i requisiti normativi per i controlli degli accessi basati sulla rete. Molti framework di conformità richiedono alle organizzazioni di limitare l'accesso ai sistemi sensibili in base alla posizione della rete. AWS Sign-In le politiche forniscono controlli verificabili e applicabili che dimostrano la conformità a questi requisiti.

Scenario di esempio: una società di servizi finanziari deve rispettare le normative che richiedono l'accesso alla console solo da reti approvate. Usano gli RCP per applicare le restrizioni di rete a livello di organizzazione e conservare AWS CloudTrail i registri come prova della conformità.

Multi-account governance

Implementa policy di accesso alla console coerenti in tutte le organizzazioni AWS. Usa gli RCP per applicare le restrizioni di rete standard su tutti gli account dei membri, garantendo un livello di sicurezza coerente senza richiedere la configurazione a livello di account individuale.

Scenario di esempio: un'azienda con più di 100 AWS account utilizza gli RCP per applicare una policy che richiede che tutti gli accessi alla console provengano da endpoint VPC all'interno della propria organizzazione, confermando controlli di rete coerenti su tutti gli account.

Third-party controllo degli accessi

Concedi l'accesso temporaneo alla console a partner o appaltatori da reti specifiche. Le organizzazioni possono creare un accesso alla console limitato nel tempo e alla rete per parti esterne senza compromettere il livello di sicurezza generale.

Esempio di scenario: un'azienda deve concedere a una società di consulenza l'accesso temporaneo alla console. Creano una policy basata sulle risorse che consente l'accesso solo dagli intervalli IP noti della società di consulenza e solo per i ruoli IAM assegnati ai consulenti.

Limita l'accesso alla console a amministratori specifici

Consenti solo a un gruppo definito di principali di accedere e nega a tutti gli altri Console di gestione AWS, indipendentemente dalla posizione della rete. Ciò è utile per i clienti che non utilizzano endpoint VPC e desiderano restrizioni della console basate sull'identità. Gli amministratori a cui viene negato l'accesso alla console mantengono l'accesso programmatico; AWS Sign-In le policy riguardano solo l'accesso alla console e solo i committenti esentati possono accedere.

Scenario di esempio: un'azienda desidera che solo i suoi amministratori utilizzino la console. Configurano un RCP che nega l'accesso alla console per tutti i principali tranne gli ARN principali dell'amministratore. Un ruolo di istanza Amazon EC2 con credenziali valide non può accedere alla console, perché non è un principale esente, anche se mantiene le proprie autorizzazioni programmatiche. Questo risolve il caso comune di utilizzo delle credenziali del ruolo di istanza per l'accesso alla console.

Risoluzione dei problemi relativi al controllo degli accessi alla console

Non riesco ad accedere a causa delle condizioni della rete nelle politiche basate sulle Sign-in risorse

Quando l'accesso viene negato da una policy, potresti visualizzare uno dei seguenti messaggi di errore: AWS Sign-In

  • «Le tue informazioni di autenticazione non sono corrette. Riprova.» (rifiuto della preautenticazione tramite politica basata sulle risorse)

  • «Autenticazione fallita Richiesta non valida» (rifiuto della preautenticazione da parte di RCP)

  • «Autenticazione fallita: per accedere a questo account, accedi da una rete diversa o contatta l'amministratore per ulteriori informazioni» (rifiuto successivo all'autenticazione)

Se riscontri uno di questi errori e ritieni che l'accesso debba essere consentito, contatta l'amministratore AWS . Possono esaminare CloudTrail i registri ConsoleLogin degli eventi con errorMessage «Autorizzazione negata a causa di una politica basata sulle risorse» o «Autorizzazione negata a causa di una politica di controllo delle risorse» per identificare quale dichiarazione politica ha negato l'accesso.

Possibili cause:

  • L'indirizzo IP di origine non è compreso nell'intervallo CIDR consentito.

  • Non sei connesso all'endpoint VPC o VPC richiesto.

  • Stai accedendo a un endpoint di accesso regionale che non corrisponde alla regione prevista nella policy.

  • L'ARN principale non è elencato correttamente tra i principali esclusi dalla politica.

  • La politica è stata aggiornata di recente e la modifica non è stata ancora replicata a livello globale.

Risoluzione:

Utenti del portale IAM Identity Center: l'accesso alla console tramite il portale IAM Identity Center non è attualmente compatibile con AWS Sign-In le policy che limitano l'accesso in base alle chiavi di condizione della rete. Per ripristinare l'accesso degli utenti negli utenti di IAM Identity Center, rimuovi o modifica le chiavi di condizione basate sulla rete nella tua policy o ordina a tali utenti di accedere tramite un metodo di autenticazione alternativo.

  • Verifica di essere connesso alla rete aziendale o alla VPN.

  • Conferma di accedere tramite l'endpoint VPC corretto se sono configurate le restrizioni basate sugli endpoint VPC.

  • Contatta il tuo AWS amministratore per verificare la configurazione della policy e confermare quali reti sono autorizzate.

  • Se sei configurato come principale escluso, verifica che il tuo ARN principale sia configurato correttamente nell'elenco dei principali esclusi.

  • Se sono state apportate modifiche alle policy di recente, attendete qualche minuto per il completamento della replica globale.

Per gli amministratori che diagnosticano questo problema:

  • Esamina AWS CloudTrail i registri degli eventi di valutazione delle politiche per identificare quale dichiarazione politica ha negato l'accesso.

  • aws signin get-resource-policyDa utilizzare per esaminare la configurazione corrente delle politiche.

  • Verifica che la posizione di rete dell'utente corrisponda alle condizioni della policy.

  • Verifica che i principali esclusi siano configurati correttamente se l'utente deve essere esonerato dalle restrizioni di rete.

Dopo aver abilitato l'autorizzazione della console, non posso accedere al mio account

Se hai configurato l'autorizzazione della console e non riesci più ad accedere al tuo account, potresti non aver configurato i principali esclusi prima di applicare la policy.

Esistono diversi percorsi per riottenere l'accesso, a seconda del tipo di account e delle credenziali disponibili.

Opzione 1: utilizza l'accesso programmatico (AWS CLI o SDK)

Le politiche di autorizzazione della console si applicano solo all'accesso interattivo alla console. Non si applicano alle richieste API firmate con SIGv4. Se disponi di un accesso programmatico (ad esempio, chiavi di accesso esistenti, un ruolo tra account), utilizzalo per richiamare signin:DeleteConsoleAuthorizationConfiguration e rimuovere la politica di restrizione. Le credenziali utilizzate devono disporre dell'autorizzazione alla chiamata. signin:DeleteConsoleAuthorizationConfiguration La policy AWSSignInResourcePolicyManagement gestita include questa autorizzazione. AWS consiglia credenziali temporanee rispetto alle chiavi di accesso utente IAM a lungo termine. Per gli account dei membri, gli amministratori degli account di gestione possono utilizzare OrganizationAccountAccessRole l'account membro per ottenere credenziali temporanee. Questo ruolo non viene creato automaticamente negli account che sono stati invitati a entrare a far parte dell'organizzazione.

aws signin delete-console-authorization-configuration \ --target-id <your-aws-account-id> \ --region us-east-1

Oppure elimina le dichiarazioni di autorizzazione specifiche:

# First, list statements to get the statement ID aws signin list-resource-permission-statements \ --region us-east-1 # Then delete the problematic statement aws signin delete-resource-permission-statement \ --statement-id <statement-id> \ --region us-east-1

Opzione 2: contatta l' AWS assistenza

Se non disponi dell'accesso programmatico e non puoi utilizzare l'accesso all'account, contatta l' AWS assistenza OrganizationAccountAccessRole per avviare il processo di ripristino del blocco.

Il processo di ripristino funziona come segue:

  1. Se non riesci a risolvere il problema utilizzando le opzioni sopra riportate, apri una richiesta di assistenza presso il Centro AWS assistenza. AWS L'assistenza verificherà la tua identità prima di esaminare il tuo account. I metodi di verifica possono includere la conferma dell'indirizzo email dell'account utente root, la risposta a una chiamata telefonica di verifica o la risposta a domande di sicurezza dell'account.

  2. AWS L'assistenza conferma che il problema di accesso alla console è causato da un blocco delle policy basato sulle risorse.

  3. AWS L'assistenza condivide un link al portale di ripristino. Usa questo link per accedere con un responsabile IAM nell'account che dispone dell'signin:DeleteConsoleAuthorizationConfigurationautorizzazione. Questa autorizzazione consente al principale di eliminare la configurazione di autorizzazione della console che causa il blocco.

Importante

Il portale di ripristino rimuove l'intera configurazione di autorizzazione della console per l'account, incluse tutte le dichiarazioni di autorizzazione delle risorse. Il portale di ripristino non consente la riconfigurazione delle politiche basate AWS Sign-In sulle risorse.

Il link al portale di ripristino scade 72 ore dopo che Support lo condivide. AWS Se non completi il ripristino entro tale finestra, contatta l' AWS assistenza per riavviare il processo.

Dopo aver riottenuto l'accesso:

  • Rivedi e aggiorna le dichiarazioni di autorizzazione delle risorse per includere i principali esclusi correttamente configurati.

  • Verifica l'accesso alla console dalle reti previste prima di riattivare l'autorizzazione della console.

  • Documenta le tue procedure di ripristino per riferimenti futuri.

Le modifiche che apporto non sono sempre immediatamente visibili

Le modifiche alle policy vengono replicate a livello globale, ma la replica può richiedere alcuni minuti.

Risoluzione:

  • Attendi qualche minuto dopo aver apportato le modifiche alle policy per il completamento della replica globale.

  • Verifica le modifiche utilizzando il get-resource-policy comando:

aws signin get-resource-policy --region <your-region>
  • Controlla AWS CloudTrail i registri per gli eventi di valutazione delle politiche per confermare che la nuova politica è in fase di valutazione.

  • Conferma di utilizzare la regione corretta per le tue operazioni (le operazioni di scrittura devono essere utilizzateus-east-1).

  • Se utilizzi condizioni basate sugli endpoint VPC, verifica che anche le policy degli endpoint VPC siano configurate correttamente.

Problemi comuni di replica delle policy:

  • Pagina di accesso memorizzata nella cache: i browser potrebbero memorizzare nella cache la pagina di accesso. Svuota la cache del browser o utilizza una finestra di navigazione in incognito per testare le modifiche alle policy.

  • Dichiarazioni contrastanti: se disponi di più dichiarazioni di autorizzazione, verifica che non siano in conflitto tra loro. get-resource-policyDa utilizzare per rivedere la politica consolidata.

  • Policy per gli endpoint VPC: le AWS Sign-In policy funzionano insieme alle policy per gli endpoint VPC. Entrambe devono consentire l'accesso desiderato.