

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 預期的網路
<a name="expected-networks"></a>

透過AWS 管理主控台私有存取，您可以強制執行 使用者AWS 管理主控台只能從核准的網路存取 ，例如透過 Direct Connect或 連線VPCs 或內部部署資料中心AWS Site-to-Site VPN。即使使用者擁有有效的登入資料，這也可防止從非預期的位置存取。

若要強制執行這些網路控制，您可以使用三種類型的政策：
+ **IAM 身分型政策** – 連接至身分 （使用者、使用者群組或角色）。限制AWS 服務使用者可以從指定網路存取哪些 。已驗證的工作階段呼叫 AWS服務時進行評估。
+ 以**資源為基礎的政策** – 連接至特定AWS資源 （例如 Amazon S3 儲存貯體和AWS KMS金鑰）。依網路限制對這些資源的存取。當工作階段呼叫 資源時評估。
+ **AWS 登入資源型政策 RBPs) 和資源控制政策 RCPs)** – 限制哪些網路可用來登入 AWS 管理主控台本身。在登入流程中評估。

這些政策是互補的，可一起運作。IAM 身分型政策和資源型政策適用於所有存取方法，包括 AWS 管理主控台、AWSCLI 和 SDKs，並控制主體在身分驗證後可以存取哪些資源。AWS 登入RBPs和 RCPs僅適用於主控台登入本身 – 它們可以防止未經授權的登入嘗試，但不會限制已驗證工作階段可存取的資源。

**Topics**
+ [使用 aws：SourceVpc 限制服務存取](#supported-global-condition-keys)
+ [使用 AWS 登入政策限制主控台存取](#restrict-console-access-by-network)

## 使用 aws：SourceVpc 限制服務存取
<a name="supported-global-condition-keys"></a><a name="identity-other-policy-types"></a>

您可以使用 `aws:SourceVpc`條件金鑰，透過網路限制服務存取。它適用於 IAM 身分型政策 （連接到使用者、使用者群組或角色） 和資源型政策 （連接到 Amazon S3 儲存貯體或AWS KMS金鑰等AWS資源）。對於AWS 管理主控台私有存取， `aws:SourceVpc`是依網路限制服務存取的建議條件金鑰。下列範例顯示身分型政策，拒絕存取 Amazon Simple Storage Service，除非請求來自您指定的 VPC。

------
#### [ JSON ]

****  

```
{
    "Version":"2012-10-17",		 	 	 
    "Statement": [
        {
            "Effect": "Deny",
            "Action": "S3:*",
            "Resource": "*",
            "Condition": {
                "StringNotEqualsIfExists": {
                    "aws:SourceVpc": "{{vpc-12345678}}"
                },
                "Bool": {
                    "aws:ViaAwsService": "false"
                }
            }
        }
    ]
}
```

------

### AWS 管理主控台私有存取如何與 aws：SourceVpce 搭配使用
<a name="location-identity"></a>

本節說明 產生的請求AWS 管理主控台可以對 AWS 服務AWS服務主控台採取的各種網路路徑，使用由 AWS 管理主控台Web 伺服器代理到 的直接瀏覽器請求和請求的混合AWS 服務。這些實作可能會有所變更，且不會另行通知。如果您的安全需求包括AWS 服務使用 VPC 端點的存取權，我們建議您為打算從 VPC 使用的所有服務設定 VPC 端點，無論是直接從 CLI/IDE 還是透過AWS 管理主控台私有存取。此外，我們建議您在政策中使用 `aws:SourceVpc` IAM 條件，而不是搭配 AWS 管理主控台Private Access 功能使用特定`aws:SourceVpce`值。

使用者登入 後AWS 管理主控台，他們會透過直接瀏覽器請求和 AWS 管理主控台Web 伺服器代理到AWS伺服器的請求組合向AWS 服務 提出請求。例如，CloudWatch 圖形資料請求會直接從瀏覽器發出。而某些AWS服務主控台請求，例如 Amazon S3，是由 Web 伺服器代理至 Amazon S3。

對於直接瀏覽器請求，使用 AWS 管理主控台Private Access 不會進行任何變更。和以前一樣，請求會透過 VPC 設定為到達 monitoring.region.amazonaws.com 的任何網路路徑來到達服務。如果 VPC 為 com.amazonaws.region.monitoring 設定了 VPC 端點，則該請求將透過 CloudWatch VPC 端點到達 CloudWatch。如果 CloudWatch 沒有適用的 VPC 端點，則該請求將透過 VPC 上的網際網路閘道到達其公用端點的 CloudWatch。透過 CloudWatch VPC 端點到達 CloudWatch 的請求將具有 IAM 條件，`aws:SourceVpc` 與 `aws:SourceVpce` 會設定為各自的值。那些透過其公有端點到達 CloudWatch 的使用者會將 `aws:SourceIp` 設為請求的來源 IP 地址。如需有關這些條件金鑰的詳細資訊，請參閱 *IAM 使用者指南*中的[全域條件金鑰](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html#condition-keys-sourcevpc)。

對於 AWS 管理主控台Web 伺服器代理的請求，例如 Amazon S3 主控台在您造訪 Amazon S3 主控台時用來列出儲存貯體的請求，網路路徑會不同。這些請求不是從您的 VPC 起始，而是從 AWS 管理主控台Web 伺服器起始，因此不使用您可能已設定的 Amazon S3 VPC 端點。不過，當您搭配支援的 服務使用 AWS 管理主控台Private Access 時，這些請求 （例如 Amazon S3) 會在其請求內容中包含 `aws:SourceVpc` 條件金鑰。`aws:SourceVpc` 條件金鑰將設為部署用於登入和主控台的 AWS 管理主控台 私有存取端點的 VPC ID。`aws:SourceVpce` 條件將設定為個別主控台 VPC 端點 ID。

**注意**  
如果您的使用者需要存取 不支援的服務AWS PrivateLink，您必須在使用者的身分型政策中使用 `aws:SourceIp`條件金鑰，包含預期的公有網路地址清單 （例如您的內部部署網路範圍）。

## 使用 AWS 登入政策限制主控台存取
<a name="restrict-console-access-by-network"></a>

AWS 登入資源型政策 RBPs) 適用於個人AWS 帳戶。資源控制政策 RCPs) 透過 在整個組織範圍內套用AWS Organizations。當請求不是來自您指定的 IP 範圍或 VPCs時，兩者都會拒絕主控台登入。

若要設定 AWS 登入RBPs和 RCPs，請參閱*AWS 登入《 使用者指南*》中的[使用資源型政策和資源控制政策控制主控台存取](https://docs.aws.amazon.com/signin/latest/userguide/console-access-control.html)。