

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 预期的网络
<a name="expected-networks"></a>

借助 AWS Management Console Private Access，您可以强制用户AWS Management Console只能从经批准的网络进行访问，例如您的 VPC 或通过Direct Connect或AWS Site-to-Site VPN连接的本地数据中心。即使用户拥有有效的凭据，也可以防止从意外位置进行访问。

要强制执行这些网络控制，您可以使用三种类型的策略：
+ **IAM 基于身份的策略** — 附加到身份（用户、用户组或角色）。限制哪些AWS 服务用户可以从给定网络进行访问。在经过身份验证的会话调用AWS服务时进行评估。
+ **Resource-based 策略** — 附加到特定AWS资源（例如 Amazon S3 存储桶和AWS KMS密钥）。限制通过网络访问这些资源。在会话调用资源时进行评估。
+ **AWS 登录基于资源的策略 (RBP) 和资源控制策略 (RCP)**-限制哪些网络可用于登录本身。AWS Management Console在登录流程中进行了评估。

这些政策相辅相成，相互配合。IAM 基于身份的策略和基于资源的策略适用于所有访问方法，包括、AWS Management Console CL AWS I 和 SDK，并控制委托人在身份验证后可以访问哪些资源。 AWS 登录RBP 和 RCP 仅适用于控制台登录本身，它们可以防止未经授权的登录尝试，但不会限制经过身份验证的会话可以访问的资源。

**Topics**
+ [使用 aws 限制服务访问：SourceVpc](#supported-global-condition-keys)
+ [使用限制控制台访问权限AWS 登录策略](#restrict-console-access-by-network)

## 使用 aws 限制服务访问：SourceVpc
<a name="supported-global-condition-keys"></a><a name="identity-other-policy-types"></a>

您可以使用`aws:SourceVpc`条件密钥限制通过网络访问服务。它适用于基于 IAM 身份的策略（附加到用户、用户组或角色）和基于资源的策略（附加到 Amazon S3 存储桶或密钥等AWS资源）。AWS KMS对于AWS Management Console私有访问，`aws:SourceVpc`是限制网络服务访问的推荐条件密钥。以下示例显示了基于身份的策略，该策略拒绝访问亚马逊简单存储服务，除非请求来自您指定的 VPC。

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Effect": "Deny",
            "Action": "S3:*",
            "Resource": "*",
            "Condition": {
                "StringNotEqualsIfExists": {
                    "aws:SourceVpc": "{{vpc-12345678}}"
                },
                "Bool": {
                    "aws:ViaAwsService": "false"
                }
            }
        }
    ]
}
```

------

### 操作方法AWS Management Console私有访问权限适用于 aws：SourceVpce
<a name="location-identity"></a>

本节介绍由您生成的请求AWS Management Console可以进入的各种网络路径AWS 服务。 AWS服务控制台混合使用直接浏览器请求和由 AWS Management Console Web 服务器代理的请求。AWS 服务这些实现可能会发生变化，恕不另行通知。如果您的安全要求包括AWS 服务使用 VPC 终端节点进行访问，我们建议您为打算从 VPC 使用的所有服务配置 VPC 终端节点，无论是直接使用 CLI/IDE 还是通过AWS Management Console私有访问。此外，我们建议在您的策略中使用 `aws:SourceVpc` IAM 条件，而不是在AWS Management Console私有访问权限功能中使用特定`aws:SourceVpce`值。

用户登录后AWS Management Console，他们AWS 服务通过直接浏览器请求和由 AWS Management Console Web 服务器代理到服务器的请求的组合向AWS发出请求。例如， CloudWatch 图形数据请求是直接从浏览器发出的。而某些AWS服务控制台请求（例如 Amazon S3）则由 Web 服务器代理到 Amazon S3。

对于直接的浏览器请求，使用AWS Management Console私有访问权限不会有任何改变。与以前一样，请求通过 VPC 已配置为到达 monitoring.region.amazonaws.com 的任何网络路径到达服务。如果 VPC 配置了的 VPC 终端节点com.amazonaws.region.monitoring，则请求将 CloudWatch 通过该 CloudWatch VPC 终端节点到达。如果没有 VPC 终端节点 CloudWatch，则请求将通过 VPC CloudWatch 上的 Internet Gateway 到达其公有终端节点。 CloudWatch 通过 CloudWatch VPC 终端节点到达的请求将具有 IAM 条件`aws:SourceVpc`并`aws:SourceVpce`设置为各自的值。那些 CloudWatch 通过其公共端点到达的用户将`aws:SourceIp`设置为请求的源 IP 地址。有关这些 IAM 条件键的更多信息，请参阅《IAM 用户指南》**中的[全局条件键](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html#condition-keys-sourcevpc)。

对于由 AWS Management Console Web 服务器代理的请求，例如 Amazon S3 控制台在您访问 Amazon S3 控制台时发出的列出您的存储桶的请求，则网络路径会有所不同。这些请求不是从您的 VPC 发起的，而是从 AWS Management Console Web 服务器发起的，因此不要使用您可能配置的 Amazon S3 VPC 终端节点。但是，当您对支持的服务使用AWS Management Console私有访问权限时，这些请求（例如，对 Amazon S3 的请求）将在其请求上下文中包含`aws:SourceVpc`条件密钥。`aws:SourceVpc` 条件键将设置为在其中部署用于登录和控制台的 AWS Management Console私有访问端点的 VPC ID。`aws:SourceVpce`条件将设置为相应的控制台 VPC 终端节点 ID。

**注意**  
如果您的用户需要访问不受支持的服务AWS PrivateLink，则必须在用户基于身份的策略中使用`aws:SourceIp`条件密钥包含预期的公用网络地址列表（例如您的本地网络范围）。

## 使用限制控制台访问权限AWS 登录策略
<a name="restrict-console-access-by-network"></a>

AWS 登录基于资源的政策 (RBP) 适用于个人。AWS 账户资源控制策略 (RCP) 适用于整个组织。AWS Organizations当请求不是来自您指定的 IP 范围或 VPC 时，两者都会拒绝控制台登录。

*要配置 AWS 登录 RBP 和 RCP，请参阅用户指南中的[使用基于资源的策略和资源控制策略控制控制台访问权限](https://docs.aws.amazon.com/signin/latest/userguide/console-access-control.html)。AWS 登录*