本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
将经过验证的访问权限集成到 AWS WAF
除了 Verified Access 强制执行的身份验证和授权规则外,您可能还需要应用外围保护。这可以帮助您保护应用程序免受其他威胁。您可以通过 AWS WAF 集成到验证访问部署中来实现此目的。 AWS WAF 是一个 Web 应用程序防火墙,允许您监控转发到受保护的 Web 应用程序资源的 HTTP 请求。有关更多信息,请参见AWS WAF 开发人员指南。
您可以通过将 AWS WAF Web 访问控制列表 (ACL) AWS WAF 与已验证访问实例关联来与已验证访问集成。Web ACL 是一种 AWS WAF 资源,可让您精细控制受保护资源响应的所有 HTTP Web 请求。在处理 AWS WAF 关联或取消关联请求时,连接到该实例的任何 Verified Access 端点的状态显示为updating。请求完成后,状态将恢复为 active。您可以通过使用描述终端节点在 AWS 管理控制台 或中查看状态 AWS CLI。
所需的 IAM 权限
AWS WAF 与已验证访问权限的集成包括与 API 操作不直接对应的仅限权限的操作。 AWS Identity and Access Management
服务授权参考中用 [permission only] 指明这些操作。请参阅服务授权参考中的 Amazon EC2 的操作、资源和条件键。
要使用 Web ACL,您的 AWS Identity and Access Management 委托人必须具有以下权限。
ec2:AssociateVerifiedAccessInstanceWebAclec2:DisassociateVerifiedAccessInstanceWebAclec2:DescribeVerifiedAccessInstanceWebAclAssociationsec2:GetVerifiedAccessInstanceWebAcl
关联 AWS WAF Web ACL
以下步骤演示如何使用已验证访问控制台将 AWS WAF Web 访问控制列表 (ACL) 与已验证访问实例关联起来。
先决条件
在开始之前,创建一个 AWS WAF Web ACL。有关更多信息,请参阅《AWS WAF 开发人员指南》中的创建 Web ACL。
要关联 AWS WAF 访问验证实例的 Web ACL
-
打开位于 https://console.aws.amazon.com/vpc/
的 Amazon VPC 控制台。 -
在导航窗格中,选择 Verified Access 实例。
-
选择 Verified Access 实例。
-
选择集成选项卡。
-
选择操作,然后选择关联 Web ACL。
-
对于 Web ACL,选择现有 Web ACL,然后选择关联 Web ACL。
或者,您可以使用 AWS WAF 控制台。如果您使用 AWS WAF 控制台或 API,则需要您的验证访问实例的亚马逊资源名称 (ARN)。AVA ARN 具有以下格式:arn:${Partition}:ec2:${Region}:${Account}:verified-access-instance/${VerifiedAccessInstanceId}。有关更多信息,请参阅《AWS WAF 开发者指南》中的 “将 Web ACL 与 AWS 资源关联” 。
检查关联的状态
您可以使用已验证访问控制台验证 AWS WAF Web 访问控制列表 (ACL) 是否与已验证访问实例相关联。
要查看的状态 AWS WAF 与已验证访问实例集成
-
打开位于 https://console.aws.amazon.com/vpc/
的 Amazon VPC 控制台。 -
在导航窗格中,选择 Verified Access 实例。
-
选择 Verified Access 实例。
-
选择集成选项卡。
-
查看 WAF 集成状态下列出的详细信息。状态将显示为已关联或未关联,如果处于已关联状态,还会显示 Web ACL 标识符。
取消关联 AWS WAF Web ACL
以下步骤演示如何使用已验证访问控制台取消 AWS WAF 网络访问控制列表 (ACL) 与已验证访问实例的关联。
取消关联 AWS WAF 来自已验证访问实例的 Web ACL
-
打开位于 https://console.aws.amazon.com/vpc/
的 Amazon VPC 控制台。 -
在导航窗格中,选择 Verified Access 实例。
-
选择 Verified Access 实例。
-
选择集成选项卡。
-
选择操作,然后选择取消关联 Web ACL。
-
选择取消关联 Web ACL 进行确认。
或者,您可以使用 AWS WAF 控制台。有关更多信息,请参阅《AWS WAF 开发者指南》中的 Web ACL 与 AWS 资源的关联。