View a markdown version of this page

予想されるネットワーク - AWS Management Console

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

予想されるネットワーク

AWS Management Consoleプライベートアクセスを使用すると、 Direct Connectまたは を介して接続されている VPCs やオンプレミスデータセンターなどの承認されたネットワークからAWS Management Consoleのみ にアクセスすることをユーザーに強制できますAWS Site-to-Site VPN。これにより、ユーザーが有効な認証情報を持っている場合でも、予期しない場所からのアクセスが防止されます。

これらのネットワークコントロールを適用するには、次の 3 種類のポリシーを使用します。

  • IAM アイデンティティベースのポリシー – ID (ユーザー、ユーザーのグループ、またはロール) にアタッチされます。特定のネットワークからアクセスできるAWS のサービスユーザーを制限します。認証されたセッションが AWSサービスを呼び出すときに評価されます。

  • リソースベースのポリシー – 特定のAWSリソース (Amazon S3 バケットやキーなど) にアタッチされます。AWS KMSネットワークごとにこれらのリソースへのアクセスを制限します。セッションがリソースを呼び出すときに評価されます。

  • AWS サインインリソースベースのポリシー (RBPs) とリソースコントロールポリシー (RCPs) — AWS Management Console自身へのサインインに使用できるネットワークを制限します。サインインフロー中に評価されます。

これらのポリシーは補完的であり、連携します。IAM アイデンティティベースのポリシーとリソースベースのポリシーはAWS Management Console、、AWSCLI、SDKs を含むすべてのアクセス方法に適用され、認証後にプリンシパルがアクセスできるリソースを制御します。AWS サインインRBPsと RCPs、コンソールのサインイン自体にのみ適用されます。これにより、不正なサインインの試行を防ぐことができますが、認証されたセッションがアクセスできるリソースは制限されません。

aws:SourceVpc を使用してサービスアクセスを制限する

aws:SourceVpc 条件キーを使用して、ネットワークごとにサービスアクセスを制限できます。IAM アイデンティティベースのポリシー (ユーザー、ユーザーのグループ、またはロールにアタッチ) とリソースベースのポリシー (Amazon S3 バケットやAWS KMSキーなどのAWSリソースにアタッチ) の両方で機能します。 Amazon S3 AWS Management Consoleプライベートアクセスの場合、 aws:SourceVpcはネットワークによるサービスアクセスを制限するための推奨条件キーです。次の例は、リクエストが指定された VPC から発信されない限り、Amazon Simple Storage Service へのアクセスを拒否するアイデンティティベースのポリシーを示しています。

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "S3:*", "Resource": "*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpc": "vpc-12345678" }, "Bool": { "aws:ViaAwsService": "false" } } } ] }

aws:SourceVpce でのAWS Management Consoleプライベートアクセスの仕組み

このセクションでは、 によって生成されたリクエストが に対してAWS Management Console実行できるさまざまなネットワークパスについて説明しますAWS のサービス。AWSサービスコンソールは、AWS Management Consoleウェブサーバーによって にプロキシされる直接ブラウザリクエストとリクエストを組み合わせて使用しますAWS のサービス。これらの実装は、予告なしに変更される可能性があります。セキュリティ要件に VPC エンドポイントAWS のサービスを使用した へのアクセスが含まれている場合は、CLI/IDE から直接使用するかAWS Management Console、プライベートアクセスを介して使用するかにかかわらず、VPC から使用する予定のすべてのサービスに対して VPC エンドポイントを設定することをお勧めします。さらに、プライベートアクセス機能では、特定のaws:SourceVpce値ではなく、ポリシーで aws:SourceVpc IAM AWS Management Console条件を使用することをお勧めします。

ユーザーが にサインインするとAWS Management Console、ブラウザの直接リクエストと、AWS Management ConsoleウェブサーバーからAWSサーバーにAWS のサービスプロキシされるリクエストを組み合わせて、 にリクエストを行います。たとえば、CloudWatch グラフデータリクエストはブラウザから直接行われます。Amazon S3 などの一部のAWSサービスコンソールリクエストは、ウェブサーバーによって Amazon S3 にプロキシされます。 Amazon S3

直接ブラウザリクエストの場合、AWS Management Consoleプライベートアクセスを使用しても何も変更されません。以前と同様、リクエストは VPC が monitoring.region.amazonaws.com に到達するように設定したネットワークパスを通じてサービスに到達します。VPC が com.amazonaws.region.monitoring の VPC エンドポイントで設定されている場合、リクエストはその CloudWatch VPC エンドポイントを経由して CloudWatch に到達します。CloudWatch の VPC エンドポイントがない場合、リクエストは VPC のインターネットゲートウェイ経由で、パブリックエンドポイントの CloudWatch に到達します。CloudWatch VPC エンドポイントを経由して CloudWatch に到達するリクエストでは、IAM 条件 aws:SourceVpcaws:SourceVpce がそれぞれの値に設定されます。パブリックエンドポイント経由で CloudWatch に到達するリクエストには、aws:SourceIp がリクエストのソース IP アドレスに設定されます。これらの IAM 条件キーの詳細については、「IAM ユーザーガイド」「 グローバル条件コンテキストキー」を参照してください。

Amazon S3 コンソールにアクセスしたときに Amazon S3 コンソールがバケットを一覧表示するリクエストなど、AWS Management Consoleウェブサーバーによってプロキシされるリクエストの場合Amazon S3、ネットワークパスは異なります。これらのリクエストは VPC からではなくウェブAWS Management Consoleサーバーから開始されるため、設定した Amazon S3 VPC エンドポイントを使用しません。ただし、サポートされているサービスでAWS Management Consoleプライベートアクセスを使用する場合、これらのリクエスト (Amazon S3 へのリクエストなど) にはリクエストコンテキストに aws:SourceVpc条件キーが含まれます。aws:SourceVpc 条件キーは、サインインとコンソール用の AWS Management Console プライベートアクセスエンドポイントがデプロイされる VPC ID に設定されます。aws:SourceVpce 条件は、それぞれのコンソール VPC エンドポイント ID に設定されます。

注記

ユーザーが でサポートされていないサービスにアクセスする必要がある場合はAWS PrivateLink、ユーザーの ID ベースのポリシーに aws:SourceIp条件キーを使用して、予想されるパブリックネットワークアドレス (オンプレミスのネットワーク範囲など) のリストを含める必要があります。

AWS サインインポリシーを使用してコンソールアクセスを制限する

AWS サインインリソースベースのポリシー (RBPs個人に適用されますAWS アカウント。リソースコントロールポリシー (RCPs、組織全体に適用されますAWS Organizations。リクエストが指定された IP 範囲または VPCs。

AWS サインインRBPsAWS サインインRCPs」を参照してください。 https://docs.aws.amazon.com/signin/latest/userguide/console-access-control.html