View a markdown version of this page

Redes esperadas - AWS Management Console

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Redes esperadas

Com o Acesso AWS Management Console Privado, você pode impor que os usuários acessem AWS Management Console somente redes aprovadas, como suas VPCs ou data centers locais conectados por meio de ou. Direct Connect AWS Site-to-Site VPN Isso impede o acesso de locais inesperados, mesmo quando os usuários têm credenciais válidas.

Para impor esses controles de rede, você usa três tipos de políticas:

  • Políticas baseadas em identidade do IAM — anexadas a identidades (usuários, grupos de usuários ou funções). Limite quais Serviços da AWS usuários podem acessar de uma determinada rede. Avaliado quando a sessão autenticada chama AWS os serviços.

  • Resource-based políticas — anexadas a AWS recursos específicos (como buckets e AWS KMS chaves do Amazon S3). Limite o acesso a esses recursos por rede. Avaliado quando uma sessão chama o recurso.

  • Início de Sessão da AWSpolíticas baseadas em recursos (RBPs) e políticas de controle de recursos (RCPs) — limite quais redes podem ser usadas para se conectar a elas mesmas. AWS Management Console Avaliado durante o fluxo de login.

Essas políticas são complementares e funcionam em conjunto. As políticas baseadas em identidade e políticas baseadas em recursos do IAM se aplicam a todos os métodos de acesso, incluindo AWS Management Console AWS CLI e SDKs, e controlam quais recursos um principal pode acessar após a autenticação. Início de Sessão da AWS RBPs e RCPs se aplicam somente ao login no console em si — eles podem impedir tentativas de login não autorizadas, mas não restringem os recursos que uma sessão autenticada pode acessar.

Restrinja o acesso ao serviço usando aws: SourceVpc

Você pode restringir o acesso ao serviço pela rede usando a chave de aws:SourceVpc condição. Ele funciona tanto em políticas baseadas em identidade do IAM (anexadas a usuários, grupos de usuários ou funções) quanto em políticas baseadas em recursos (anexadas a AWS recursos como buckets ou chaves do Amazon S3). AWS KMS Para Acesso AWS Management Console Privado, aws:SourceVpc é a chave de condição recomendada para restringir o acesso ao serviço pela rede. O exemplo a seguir mostra uma política baseada em identidade que nega o acesso ao Amazon Simple Storage Service, a menos que a solicitação tenha origem na VPC especificada.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "S3:*", "Resource": "*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpc": "vpc-12345678" }, "Bool": { "aws:ViaAwsService": "false" } } } ] }

ComoAWS Management ConsoleO Private Access funciona com aws: SourceVpce

Esta seção descreve os vários caminhos de rede que as solicitações geradas por você AWS Management Console podem seguirServiços da AWS. AWSos consoles de serviço usam uma combinação de solicitações diretas do navegador e solicitações enviadas por proxy pelos servidores da AWS Management Console web para. Serviços da AWS Essas implementações estão sujeitas a alterações sem aviso prévio. Se seus requisitos de segurança incluírem acesso ao Serviços da AWS uso de VPC endpoints, recomendamos que você configure VPC endpoints para todos os serviços que você pretende usar da VPC, seja diretamente de ou por meio do acesso privado. CLI/IDE AWS Management Console Além disso, recomendamos usar a condição do aws:SourceVpc IAM em suas políticas em vez de aws:SourceVpce valores específicos com o recurso de acesso AWS Management Console privado.

Depois que um usuário faz login noAWS Management Console, ele faz solicitações Serviços da AWS por meio de uma combinação de solicitações diretas do navegador e solicitações que são enviadas por proxy de servidores AWS Management Console web para AWS servidores. Por exemplo, as solicitações de dados CloudWatch gráficos são feitas diretamente do navegador. Já algumas solicitações do console de AWS serviço, como o Amazon S3, são enviadas por proxy pelo servidor web para o Amazon S3.

Para solicitações diretas do navegador, usar o Acesso AWS Management Console Privado não muda nada. Como antes, a solicitação chega ao serviço por meio de qualquer caminho de rede que a VPC tenha configurado para alcançar monitoring.region.amazonaws.com. Se a VPC estiver configurada com um VPC endpoint paracom.amazonaws.region.monitoring, a solicitação chegará por meio CloudWatch desse VPC endpoint. CloudWatch Se não houver um VPC endpoint para CloudWatch, a solicitação chegará CloudWatch ao seu endpoint público, por meio de um Internet Gateway na VPC. As solicitações recebidas CloudWatch por meio do CloudWatch VPC endpoint terão as condições do IAM aws:SourceVpc e serão aws:SourceVpce definidas com seus respectivos valores. Aqueles que CloudWatch acessarem seu endpoint público terão aws:SourceIp definido o endereço IP de origem da solicitação. Para obter mais informações sobre essas chaves de condição do IAM, consulte Chaves de condição globais no Guia do usuário do IAM.

Para solicitações que são enviadas por proxy pelo servidor AWS Management Console web, como a solicitação que o console do Amazon S3 faz para listar seus buckets quando você visita o console do Amazon S3, o caminho da rede é diferente. Essas solicitações não são iniciadas da sua VPC, mas sim do servidor AWS Management Console web e, portanto, não usam o endpoint Amazon S3 VPC que você pode ter configurado. No entanto, quando você usa o acesso AWS Management Console privado com serviços compatíveis, essas solicitações (por exemplo, para o Amazon S3) incluirão a chave de aws:SourceVpc condição no contexto da solicitação. A chave de condição aws:SourceVpc será definida como o ID da VPC em que os endpoints de Acesso Privado ao AWS Management Console para login e console são implantados. A aws:SourceVpce condição será definida para o respectivo ID do VPC endpoint do console.

nota

Se seus usuários precisarem de acesso a serviços que não são suportados peloAWS PrivateLink, você deverá incluir uma lista dos endereços de rede pública esperados (como o intervalo de rede local) usando a chave de aws:SourceIp condição nas políticas baseadas em identidade dos usuários.

Restrinja o acesso ao console usandoInício de Sessão da AWSpolíticas

Início de Sessão da AWSpolíticas baseadas em recursos (RBPs) se aplicam ao indivíduo. Contas da AWS As políticas de controle de recursos (RCPs) se aplicam em toda a organização. AWS Organizations Ambos negam o login no console quando a solicitação não é originada de seus intervalos de IP ou VPCs especificados.

Para configurar Início de Sessão da AWS RBPs e RCPs, consulte Controle do acesso ao console com políticas baseadas em recursos e políticas de controle de recursos no Guia do usuário. Início de Sessão da AWS