本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
预期的网络
借助 AWS Management Console Private Access,您可以强制用户AWS Management Console只能从经批准的网络进行访问,例如您的 VPC 或通过Direct Connect或AWS Site-to-Site VPN连接的本地数据中心。即使用户拥有有效的凭据,也可以防止从意外位置进行访问。
要强制执行这些网络控制,您可以使用三种类型的策略:
-
IAM 基于身份的策略 — 附加到身份(用户、用户组或角色)。限制哪些AWS 服务用户可以从给定网络进行访问。在经过身份验证的会话调用AWS服务时进行评估。
-
Resource-based 策略 — 附加到特定AWS资源(例如 Amazon S3 存储桶和AWS KMS密钥)。限制通过网络访问这些资源。在会话调用资源时进行评估。
-
AWS 登录基于资源的策略 (RBP) 和资源控制策略 (RCP)-限制哪些网络可用于登录本身。AWS Management Console在登录流程中进行了评估。
这些政策相辅相成,相互配合。IAM 基于身份的策略和基于资源的策略适用于所有访问方法,包括、AWS Management Console CL AWS I 和 SDK,并控制委托人在身份验证后可以访问哪些资源。 AWS 登录RBP 和 RCP 仅适用于控制台登录本身,它们可以防止未经授权的登录尝试,但不会限制经过身份验证的会话可以访问的资源。
使用 aws 限制服务访问:SourceVpc
您可以使用aws:SourceVpc条件密钥限制通过网络访问服务。它适用于基于 IAM 身份的策略(附加到用户、用户组或角色)和基于资源的策略(附加到 Amazon S3 存储桶或密钥等AWS资源)。AWS KMS对于AWS Management Console私有访问,aws:SourceVpc是限制网络服务访问的推荐条件密钥。以下示例显示了基于身份的策略,该策略拒绝访问亚马逊简单存储服务,除非请求来自您指定的 VPC。
操作方法AWS Management Console私有访问权限适用于 aws:SourceVpce
本节介绍由您生成的请求AWS Management Console可以进入的各种网络路径AWS 服务。 AWS服务控制台混合使用直接浏览器请求和由 AWS Management Console Web 服务器代理的请求。AWS 服务这些实现可能会发生变化,恕不另行通知。如果您的安全要求包括AWS 服务使用 VPC 终端节点进行访问,我们建议您为打算从 VPC 使用的所有服务配置 VPC 终端节点,无论是直接使用 CLI/IDE 还是通过AWS Management Console私有访问。此外,我们建议在您的策略中使用 aws:SourceVpc IAM 条件,而不是在AWS Management Console私有访问权限功能中使用特定aws:SourceVpce值。
用户登录后AWS Management Console,他们AWS 服务通过直接浏览器请求和由 AWS Management Console Web 服务器代理到服务器的请求的组合向AWS发出请求。例如, CloudWatch 图形数据请求是直接从浏览器发出的。而某些AWS服务控制台请求(例如 Amazon S3)则由 Web 服务器代理到 Amazon S3。
对于直接的浏览器请求,使用AWS Management Console私有访问权限不会有任何改变。与以前一样,请求通过 VPC 已配置为到达 monitoring.region.amazonaws.com 的任何网络路径到达服务。如果 VPC 配置了的 VPC 终端节点com.amazonaws.region.monitoring,则请求将 CloudWatch 通过该 CloudWatch VPC 终端节点到达。如果没有 VPC 终端节点 CloudWatch,则请求将通过 VPC CloudWatch 上的 Internet Gateway 到达其公有终端节点。 CloudWatch 通过 CloudWatch VPC 终端节点到达的请求将具有 IAM 条件aws:SourceVpc并aws:SourceVpce设置为各自的值。那些 CloudWatch 通过其公共端点到达的用户将aws:SourceIp设置为请求的源 IP 地址。有关这些 IAM 条件键的更多信息,请参阅《IAM 用户指南》中的全局条件键。
对于由 AWS Management Console Web 服务器代理的请求,例如 Amazon S3 控制台在您访问 Amazon S3 控制台时发出的列出您的存储桶的请求,则网络路径会有所不同。这些请求不是从您的 VPC 发起的,而是从 AWS Management Console Web 服务器发起的,因此不要使用您可能配置的 Amazon S3 VPC 终端节点。但是,当您对支持的服务使用AWS Management Console私有访问权限时,这些请求(例如,对 Amazon S3 的请求)将在其请求上下文中包含aws:SourceVpc条件密钥。aws:SourceVpc 条件键将设置为在其中部署用于登录和控制台的 AWS Management Console私有访问端点的 VPC ID。aws:SourceVpce条件将设置为相应的控制台 VPC 终端节点 ID。
注意
如果您的用户需要访问不受支持的服务AWS PrivateLink,则必须在用户基于身份的策略中使用aws:SourceIp条件密钥包含预期的公用网络地址列表(例如您的本地网络范围)。
使用限制控制台访问权限AWS 登录策略
AWS 登录基于资源的政策 (RBP) 适用于个人。AWS 账户资源控制策略 (RCP) 适用于整个组织。AWS Organizations当请求不是来自您指定的 IP 范围或 VPC 时,两者都会拒绝控制台登录。
要配置 AWS 登录 RBP 和 RCP,请参阅用户指南中的使用基于资源的策略和资源控制策略控制控制台访问权限。AWS 登录