View a markdown version of this page

預期的網路 - AWS Management Console

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

預期的網路

透過AWS Management Console私有存取,您可以強制執行 使用者AWS Management Console只能從核准的網路存取 ,例如透過 Direct Connect或 連線VPCs 或內部部署資料中心AWS Site-to-Site VPN。即使使用者擁有有效的登入資料,這也可防止從非預期的位置存取。

若要強制執行這些網路控制,您可以使用三種類型的政策:

  • IAM 身分型政策 – 連接至身分 (使用者、使用者群組或角色)。限制AWS 服務使用者可以從指定網路存取哪些 。已驗證的工作階段呼叫 AWS服務時進行評估。

  • 資源為基礎的政策 – 連接至特定AWS資源 (例如 Amazon S3 儲存貯體和AWS KMS金鑰)。依網路限制對這些資源的存取。當工作階段呼叫 資源時評估。

  • AWS 登入資源型政策 RBPs) 和資源控制政策 RCPs) – 限制哪些網路可用來登入 AWS Management Console本身。在登入流程中評估。

這些政策是互補的,可一起運作。IAM 身分型政策和資源型政策適用於所有存取方法,包括 AWS Management Console、AWSCLI 和 SDKs,並控制主體在身分驗證後可以存取哪些資源。AWS 登入RBPs和 RCPs僅適用於主控台登入本身 – 它們可以防止未經授權的登入嘗試,但不會限制已驗證工作階段可存取的資源。

使用 aws:SourceVpc 限制服務存取

您可以使用 aws:SourceVpc條件金鑰,透過網路限制服務存取。它適用於 IAM 身分型政策 (連接到使用者、使用者群組或角色) 和資源型政策 (連接到 Amazon S3 儲存貯體或AWS KMS金鑰等AWS資源)。對於AWS Management Console私有存取, aws:SourceVpc是依網路限制服務存取的建議條件金鑰。下列範例顯示身分型政策,拒絕存取 Amazon Simple Storage Service,除非請求來自您指定的 VPC。

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "S3:*", "Resource": "*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpc": "vpc-12345678" }, "Bool": { "aws:ViaAwsService": "false" } } } ] }

AWS Management Console私有存取如何與 aws:SourceVpce 搭配使用

本節說明 產生的請求AWS Management Console可以對 AWS 服務AWS服務主控台採取的各種網路路徑,使用由 AWS Management ConsoleWeb 伺服器代理到 的直接瀏覽器請求和請求的混合AWS 服務。這些實作可能會有所變更,且不會另行通知。如果您的安全需求包括AWS 服務使用 VPC 端點的存取權,我們建議您為打算從 VPC 使用的所有服務設定 VPC 端點,無論是直接從 CLI/IDE 還是透過AWS Management Console私有存取。此外,我們建議您在政策中使用 aws:SourceVpc IAM 條件,而不是搭配 AWS Management ConsolePrivate Access 功能使用特定aws:SourceVpce值。

使用者登入 後AWS Management Console,他們會透過直接瀏覽器請求和 AWS Management ConsoleWeb 伺服器代理到AWS伺服器的請求組合向AWS 服務 提出請求。例如,CloudWatch 圖形資料請求會直接從瀏覽器發出。而某些AWS服務主控台請求,例如 Amazon S3,是由 Web 伺服器代理至 Amazon S3。

對於直接瀏覽器請求,使用 AWS Management ConsolePrivate Access 不會進行任何變更。和以前一樣,請求會透過 VPC 設定為到達 monitoring.region.amazonaws.com 的任何網路路徑來到達服務。如果 VPC 為 com.amazonaws.region.monitoring 設定了 VPC 端點,則該請求將透過 CloudWatch VPC 端點到達 CloudWatch。如果 CloudWatch 沒有適用的 VPC 端點,則該請求將透過 VPC 上的網際網路閘道到達其公用端點的 CloudWatch。透過 CloudWatch VPC 端點到達 CloudWatch 的請求將具有 IAM 條件,aws:SourceVpcaws:SourceVpce 會設定為各自的值。那些透過其公有端點到達 CloudWatch 的使用者會將 aws:SourceIp 設為請求的來源 IP 地址。如需有關這些條件金鑰的詳細資訊,請參閱 IAM 使用者指南中的全域條件金鑰

對於 AWS Management ConsoleWeb 伺服器代理的請求,例如 Amazon S3 主控台在您造訪 Amazon S3 主控台時用來列出儲存貯體的請求,網路路徑會不同。這些請求不是從您的 VPC 起始,而是從 AWS Management ConsoleWeb 伺服器起始,因此不使用您可能已設定的 Amazon S3 VPC 端點。不過,當您搭配支援的 服務使用 AWS Management ConsolePrivate Access 時,這些請求 (例如 Amazon S3) 會在其請求內容中包含 aws:SourceVpc 條件金鑰。aws:SourceVpc 條件金鑰將設為部署用於登入和主控台的 AWS Management Console 私有存取端點的 VPC ID。aws:SourceVpce 條件將設定為個別主控台 VPC 端點 ID。

注意

如果您的使用者需要存取 不支援的服務AWS PrivateLink,您必須在使用者的身分型政策中使用 aws:SourceIp條件金鑰,包含預期的公有網路地址清單 (例如您的內部部署網路範圍)。

使用 AWS 登入政策限制主控台存取

AWS 登入資源型政策 RBPs) 適用於個人AWS 帳戶。資源控制政策 RCPs) 透過 在整個組織範圍內套用AWS Organizations。當請求不是來自您指定的 IP 範圍或 VPCs時,兩者都會拒絕主控台登入。

若要設定 AWS 登入RBPs和 RCPs,請參閱AWS 登入《 使用者指南》中的使用資源型政策和資源控制政策控制主控台存取