View a markdown version of this page

Beschränkung des Netzwerkzugriffs auf OpenSearch UI-Anwendungen - OpenSearch Amazon-Dienst

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Beschränkung des Netzwerkzugriffs auf OpenSearch UI-Anwendungen

Standardmäßig stellt eine OpenSearch UI-Anwendung einen öffentlichen Endpunkt zur Verfügung, der Anfragen von jedem Netzwerkstandort akzeptiert. Ihre Benutzer unterliegen weiterhin der Authentifizierung (IAM oder AWS IAM Identity Center) und der Autorisierung, aber jeder im öffentlichen Internet kann auf die Anwendung und ihre APIs zugreifen.

Wenn Sie verlangen, dass der Zugriff auf die OpenSearch Benutzeroberfläche nur von einem zugelassenen Netzwerk aus erfolgt, können Sie dies mit den AWS Identity and Access Management (IAM-) Richtlinientools, die Sie bereits verwenden, durchsetzen. Sie können beispielsweise festlegen, dass der Zugriff nur über einen VPC-Schnittstellen-Endpunkt (AWS PrivateLink) oder nur über eine Reihe von Unternehmens-IP-Adressen erfolgt. Da OpenSearch UI den Zugriff mit standardmäßigen IAM-Anforderungsbedingungsschlüsseln bewertet, verwenden Sie dieselbe Richtliniensprache und dieselben Bedingungsschlüssel (aws:SourceVpce, undaws:SourceIp)aws:SourceVpc, die Sie bereits an anderer Stelle verwenden. AWS Sie müssen kein dienstspezifisches Richtlinienformat erlernen.

Sie können den Zugriff auf drei Ebenen einschränken, von der zielgerichtetsten bis zur umfassendsten:

  • Eine identitätsbasierte Richtlinie schränkt einen bestimmten Prinzipal (Benutzer oder Rolle) ein.

  • Eine VPC-Endpunktrichtlinie schränkt ein, welche Anwendungen Benutzer über einen bestimmten Endpunkt erreichen können.

  • Eine Resource Control Policy (RCP) erzwingt den Zugriff auf alle Konten in Ihrer Organisation einheitlich und kann Benutzer außerhalb des Netzwerks blockieren, bevor sie sich authentifizieren.

In diesem Thema wird beschrieben, wie die OpenSearch Benutzeroberfläche den Netzwerkzugriff bewertet, und es wird die häufigste Aufgabe beschrieben, nämlich das Sperren der Anmeldeseite für Benutzer außerhalb eines zugelassenen Netzwerks. Richtlinienbeispiele und AWS CLI Befehle für jeden der drei Steuerelementtypen finden Sie unterReferenz zur Konfiguration der Netzwerkzugriffskontrolle für OpenSearch UI-Anwendungen. Hinweise zum Erstellen der privaten Verbindung selbst finden Sie unterVerwaltung des Zugriffs auf die OpenSearch Benutzeroberfläche von einem VPC-Endpunkt aus.

Wie bewertet OpenSearch UI den Netzwerkzugriff

OpenSearch UI evaluiert den Zugriff in zwei Stufen, und jede Phase autorisiert eine eigene IAM-Aktion für die Anwendungsressource.

  • opensearch:ViewLoginPage. Autorisiert, bevor sich ein Benutzer anmeldet, wenn der Browser zum ersten Mal die Anmeldeseite der Anwendung anfordert. Der Benutzer hat noch keine AWS Anmeldeinformationen, daher ist diese Anfrage anonym. Da OpenSearch UI diese Aktion vor der Authentifizierung auswertet, verhindert eine Resource Control-Richtlinie, die sie für Anfragen außerhalb des Netzwerks ablehnt, Benutzer außerhalb des Netzwerks daran, die Anmeldeseite zu erreichen. Diese Ablehnung gilt einheitlich sowohl für IAM als auch für Benutzer. AWS IAM Identity Center

  • opensearch:ApplicationAccessAll. Autorisiert, nachdem sich ein Benutzer angemeldet hat, für den Zugriff auf die Anwendung und ihre APIs. Sie können diese Aktion mit einer identitätsbasierten Richtlinie, einer VPC-Endpunktrichtlinie oder einem RCP einschränken.

OpenSearch UI autorisiert beide Aktionen für den ARN der Anwendungsressource:

arn:aws:opensearch:region:account-id:application/application-id

Wenn eine Anfrage eingeht, füllt OpenSearch UI die folgenden IAM-Anforderungsbedingungsschlüssel aus den vertrauenswürdigen Netzwerkmetadaten der Verbindung aus, sodass Sie in Ihren Richtlinienbedingungen darauf verweisen können:

  • aws:SourceVpce. Die ID des Schnittstellen-VPC-Endpunkts, über den die Anfrage eingetroffen ist, falls vorhanden.

  • aws:SourceVpc. Die ID der VPC, über die die Anfrage eingegangen ist, falls vorhanden.

  • aws:SourceIp. Die öffentliche Quell-IP-Adresse der Anfrage für Anfragen, die nicht über einen VPC-Endpunkt eingehen.

Voraussetzungen

  • Um einen bestimmten Prinzipal einzuschränken, benötigen Sie die Berechtigung, IAM-Richtlinien für die Benutzer oder Rollen zu verwalten, die auf die Anwendung zugreifen. Um einen Endpunkt einzuschränken, benötigen Sie die Berechtigung, die Richtlinie des VPC-Endpunkts zu verwalten, mit dem dieser Endpunkt erreicht wurde.

  • Um den Zugriff in Ihrer gesamten Organisation mithilfe einer Ressourcenkontrollrichtlinie durchzusetzen, muss Ihr Konto Mitglied einer AWS Organisation sein, in der alle Funktionen aktiviert sind, und Sie müssen über die Berechtigung zur Verwaltung von Ressourcenkontrollrichtlinien verfügen. Weitere Informationen finden Sie unter Resource Control Policies (RCPs) im AWS Organizations User Guide.

    Anmerkung

    Eine Richtlinie zur Ressourcenkontrolle hat keine Auswirkungen auf die Ressourcen im Verwaltungskonto der Organisation. Um den Netzwerkzugriff auf eine OpenSearch UI-Anwendung mit einem RCP einzuschränken, muss sich die Anwendung in einem Mitgliedskonto befinden.

  • Um den Zugriff auf einen VPC-Endpunkt einzuschränken, erstellen Sie zunächst einen Schnittstellen-VPC-Endpunkt für die Benutzeroberfläche. OpenSearch Weitere Informationen finden Sie unter Verwaltung des Zugriffs auf die OpenSearch Benutzeroberfläche von einem VPC-Endpunkt aus.

  • Um die AWS Command Line Interface (AWS CLI) -Beispiele in diesem Thema auszuführen, installieren und konfigurieren Sie den. AWS CLI Weitere Informationen finden Sie unter Erste Schritte mit dem AWS Command Line Interface im AWS Command Line Interface -Benutzerhandbuch.

Blockieren des Zugriffs auf die Anmeldeseite von außerhalb eines zugelassenen Netzwerks

Das folgende Verfahren blockiert die Anmeldeseite für Benutzer außerhalb Ihres zugelassenen Netzwerks. Es gilt für Anwendungen, die entweder IAM oder AWS IAM Identity Center Authentifizierung verwenden, da die OpenSearch Benutzeroberfläche autorisiert, opensearch:ViewLoginPage bevor sich ein Benutzer anmeldet, obwohl die Anfrage noch anonym ist.

Um den Zugriff auf die Anmeldeseite von außerhalb eines zugelassenen Netzwerks zu blockieren
  1. Vergewissern Sie sich, dass sich Ihre Anwendung in einem AWS Konto befindet, das Mitglied Ihrer Organisation ist, und dass die Richtlinien zur Ressourcenkontrolle für Ihre Organisation aktiviert sind. Weitere Informationen finden Sie unter Aktivieren eines Richtlinientyps im Benutzerhandbuch für AWS Organisationen.

  2. Ermitteln Sie den zulässigen Netzwerkpfad, über den Ihre Benutzer eine Verbindung herstellen, und wählen Sie den entsprechenden Bedingungsschlüssel aus. Verwenden Sie es aws:SourceVpce für einen Schnittstellen-VPC-Endpunkt, aws:SourceVpc für eine VPC oder aws:SourceIp für einen Bereich öffentlicher IP-Adressen, z. B. den Ausgangsbereich Ihres Unternehmensnetzwerks.

  3. Speichern Sie eine Resource Control-Richtlinie, die dies verweigert, opensearch:ViewLoginPage und opensearch:ApplicationAccessAll sofern die Anfrage Ihrem genehmigten Netzwerk nicht entspricht, mit einer lokalen Datei namens. policy.json Im folgenden Beispiel wird ein VPC-Endpunkt mit einer einzelnen Schnittstelle genehmigt. Die anderen Bedingungsschlüssel finden Sie unter. Referenz zur Konfiguration der Netzwerkzugriffskontrolle für OpenSearch UI-Anwendungen Ersetzen Sie die placeholder value durch Ihre eigene VPC-Endpunkt-ID.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideVpce", "Effect": "Deny", "Principal": "*", "Action": [ "opensearch:ViewLoginPage", "opensearch:ApplicationAccessAll" ], "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpce": "vpc-endpoint-id" } } } ] }
  4. Erstellen Sie die Ressourcenkontrollrichtlinie. Führen Sie den folgenden Befehl vom Verwaltungskonto Ihrer Organisation oder von einem delegierten Administratorkonto aus.

    aws organizations create-policy \ --name DenyOpenSearchUIOffNetwork \ --description "Denies OpenSearch UI access from outside the approved network" \ --type RESOURCE_CONTROL_POLICY \ --content file://policy.json

    Die Antwort enthält die Richtlinien-ID, die mit p- beginnt. Notieren Sie sich diesen Wert für den nächsten Schritt.

  5. Hängen Sie die Richtlinie an das Stammverzeichnis der Organisation, eine Organisationseinheit oder das Konto an, das die Anwendung enthält. Um den Umfang Ihrer ersten Änderung einzuschränken, ordnen Sie sie einem einzelnen Konto zu und erweitern Sie den Umfang, nachdem Sie das Verhalten überprüft haben.

    aws organizations attach-policy \ --policy-id p-example12345 \ --target-id 111122223333
  6. Warten Sie bis zu einer Minute, bis die Richtlinie in Kraft tritt.

  7. Wenn Sie sich außerhalb des zugelassenen Netzwerks befinden, fordern Sie die Anmeldeseite für die Anwendung unter anhttps://application-endpoint/_login/. Sie erhalten eine 403 forbidden Antwort anstelle der Anmeldeseite.

    Anmerkung

    Fordern Sie den /_login/ Pfad an, um zu bestätigen, dass die Richtlinie die Anmeldeseite verweigert. Wenn Sie die Anwendungs-URL ohne Pfad öffnen, wird Ihr Browser möglicherweise zur Anmeldung weitergeleitet, bevor er die Anmeldeseite anfordert. In diesem Fall opensearch:ApplicationAccessAll verweigert er den Zugriff, nachdem Sie sich angemeldet haben.

  8. Fordern Sie innerhalb des genehmigten Netzwerks dieselbe URL an. Die Anmeldeseite wird gerendert und Sie können sich normal anmelden.

Anmerkung

Beschränken Sie für Anwendungen, die AWS IAM Identity Center Authentifizierung verwenden, den Netzwerkpfad, über den sich Benutzer anmelden. OpenSearch Die Benutzeroberfläche führt opensearch:ViewLoginPage vor der Authentifizierung für jede Anwendung eine Bewertung durch. Wenn Sie diese Option verweigern, können sich Benutzer außerhalb des Netzwerks nicht anmelden. Um auch Anfragen von IAM Identity Center-Benutzern einzuschränken, die bereits eine gültige Sitzung führen, lassen Sie diese Benutzer die Anwendung über einen VPC-Endpunkt erreichen.

Überlegungen

Beachten Sie bei der Konfiguration der Netzwerkzugriffskontrollen Folgendes:

  • Auswahl einer Steuerung. Verwenden Sie eine identitätsbasierte Richtlinie, um einen bestimmten Prinzipal einzuschränken, eine VPC-Endpunktrichtlinie, um zu kontrollieren, welche Anwendungen Benutzer über einen Endpunkt erreichen können, und eine Ressourcenkontrollrichtlinie, um den Zugriff im gesamten Unternehmen durchzusetzen. Sie können sie kombinieren, um eine tiefgreifende Verteidigung zu gewährleisten.

  • Pre-authentication im Vergleich zu authentifiziertem Zugriff. Nur bei opensearch:ViewLoginPage Verwendung eines RCP werden Benutzer außerhalb des Netzwerks gesperrt, bevor sie sich anmelden. Das gilt einheitlich für IAM und Benutzer. AWS IAM Identity Center Diese Bedingungen gelten nur, um opensearch:ApplicationAccessAll einzuschränken, von wo aus ein authentifizierter Principal auf die Anwendung zugreifen kann.

  • Bewertung der politischen Maßnahmen. Ein Explizit überschreibt Deny immer einAllow. Eine Ressourcensteuerungsrichtlinie legt die maximal verfügbaren Berechtigungen für Ressourcen in Ihrer Organisation fest, und eine explizite Deny in einem RCP kann nicht durch eine identitätsbasierte Richtlinie außer Kraft gesetzt werden. Testen Sie Ihre Richtlinie anhand einer Nicht-Produktionsanwendung, bevor Sie sie allgemein anwenden.

  • Überwachung. Verwenden Sie AWS CloudTrail einen IAM Access Analyzer, um die Auswirkungen Ihrer Netzwerkbedingungen auf den Zugriff zu überprüfen.