Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Referencia de configuración de control de acceso a la red para aplicaciones de OpenSearch interfaz de usuario
En las siguientes secciones, se proporcionan ejemplos de políticas para cada control de acceso a la red que admite la interfaz de usuario. OpenSearch Cada ejemplo incluye los comandos AWS Command Line Interface (AWS CLI) para aplicarlo. Para obtener una explicación de cómo la OpenSearch interfaz de usuario evalúa estas políticas y un recorrido paso a paso de las tareas más comunes, consulte. Restringir el acceso de red a las aplicaciones de OpenSearch interfaz
Elige un ejemplo según el ámbito que quieras proteger y la ruta de red a través de la que se conectan los usuarios:
| Alcance | Controlar | Bloquea la página de inicio de sesión |
|---|---|---|
| Un único director | Identity-based política | No |
| Un punto final de VPC único | Política de punto de conexión de VPC | No |
| Todas las cuentas de una organización | Política de control de recursos (RCP) | Sí |
nota
Solo una política de control de recursos que deniegue el acceso opensearch:ViewLoginPage bloquea a los usuarios fuera de la red antes de que se autentiquen. Identity-based y las políticas de punto final de la VPC se aplican después de que el usuario inicie sesión.
Temas
Restringir un principal a un punto final de la VPC
La siguiente política basada en la identidad niega a un usuario o rol el acceso a las aplicaciones de OpenSearch interfaz de usuario, a menos que la solicitud llegue a través del punto final de la interfaz de VPC especificado. Adjúntela al principal de IAM que accede a la aplicación. Sustitúyalo por placeholder value su propio ID de punto de enlace de la VPC.
Para restringir un principal a un punto final de la VPC
-
Guarde la siguiente política en un archivo local denominado
policy.json.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideVpce", "Effect": "Deny", "Action": "opensearch:ApplicationAccessAll", "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpce": "vpc-endpoint-id" } } } ] } -
Creación de la política de IAM.
aws iam create-policy \ --policy-nameDenyOpenSearchUIOutsideVpce\ --description "Denies OpenSearch UI access outside the approved VPC endpoint" \ --policy-document file://policy.jsonLa respuesta incluye el ARN de la política. Anote este valor para el siguiente paso.
-
Adjunte la política al rol o usuario de IAM que acceda a la aplicación.
aws iam attach-role-policy \ --role-nameOpenSearchUIUserRole\ --policy-arnarn:aws:iam::111122223333:policy/DenyOpenSearchUIOutsideVpce
Una vez que la política entre en vigor, el principal recibe una 403 forbidden respuesta cuando accede a la aplicación desde fuera del punto final de la VPC aprobado. El acceso a través del punto final funciona con normalidad.
Restringir un principal a un rango de direcciones IP
La siguiente política basada en la identidad deniega el acceso a menos que la solicitud se origine en un rango de direcciones IP aprobado, por ejemplo, el rango de salida pública de la red corporativa. placeholder valuesSustitúyalos por sus propios intervalos de direcciones IP en notación CIDR.
Para restringir una dirección principal a un rango de direcciones IP
-
Guarde la siguiente política en un archivo local denominado
policy.json.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideCorpNetwork", "Effect": "Deny", "Action": "opensearch:ApplicationAccessAll", "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "NotIpAddress": { "aws:SourceIp": [ "203.0.113.0/24", "198.51.100.0/24" ] } } } ] } -
Creación de la política de IAM.
aws iam create-policy \ --policy-nameDenyOpenSearchUIExternalAccess\ --description "Denies OpenSearch UI access from outside corporate IP ranges" \ --policy-document file://policy.json -
Adjunte la política al rol o usuario de IAM que acceda a la aplicación.
aws iam attach-role-policy \ --role-nameOpenSearchUIUserRole\ --policy-arnarn:aws:iam::111122223333:policy/DenyOpenSearchUIExternalAccess
nota
Cuando una solicitud llega a través de un punto final de la VPC, aws:SourceIp no está presente. Si utilizas rutas de acceso tanto privadas (punto de enlace de la VPC) como públicas (IP-restricted), incluye ambas claves de condición en tu política para no denegar involuntariamente el tráfico legítimo de puntos de enlace de la VPC.
Restringir el acceso mediante una política de puntos de conexión de la VPC
Una política basada en la identidad rige un principio específico. Para controlar a qué aplicaciones pueden acceder los usuarios a través de un punto final de la VPC, independientemente de la principal a la que se conecte, adjunte una política al propio punto final de la VPC de la interfaz. La siguiente política de punto final permite el acceso solo a una aplicación específica. Sustitúyala por tu propia AWS región, ID de cuenta e ID de aplicación. placeholder values
Para restringir el acceso mediante una política de puntos finales de la VPC
-
Guarde la siguiente política en un archivo local denominado
policy.json.{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowOpenSearchUIApplication", "Effect": "Allow", "Principal": "*", "Action": "opensearch:ApplicationAccessAll", "Resource": "arn:aws:opensearch:region:account-id:application/application-id" } ] } -
Aplique la política al punto final de la VPC de la interfaz.
aws ec2 modify-vpc-endpoint \ --vpc-endpoint-idvpce-1a2b3c4d5e6f7g8h9\ --policy-document file://policy.json
Para obtener más información sobre las políticas de punto final de la VPC para la OpenSearch interfaz de usuario, consulte. Administrar el acceso a la OpenSearch interfaz de usuario desde un punto final de la VPC
Imponer el acceso a los puntos de conexión de la VPC en toda la organización
Una política basada en la identidad restringe un punto principal específico y una política de punto final de la VPC restringe un punto final específico. Para garantizar el acceso a la red de manera uniforme en todas las cuentas de su organización y bloquear a los usuarios fuera de la red antes de que se autentiquen, adjunte una política de control de recursos (RCP) a su organización. AWS
La siguiente política de control de recursos deniega todo acceso a las aplicaciones de OpenSearch interfaz de usuario de la organización, a menos que la solicitud llegue a través del punto final de la VPC especificado. Niega tanto la página de inicio de sesión previa a la autenticación (opensearch:ViewLoginPage) como el acceso autenticado (). opensearch:ApplicationAccessAll Los usuarios que no pertenezcan a la red aprobada no pueden cargar la página de inicio de sesión ni acceder a la aplicación. Sustitúyala por placeholder value tu propio ID de punto de conexión de la VPC.
Para hacer cumplir el acceso a los puntos de conexión de la VPC en toda la organización
-
Guarde la siguiente política en un archivo local denominado
policy.json.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideVpce", "Effect": "Deny", "Principal": "*", "Action": [ "opensearch:ViewLoginPage", "opensearch:ApplicationAccessAll" ], "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpce": "vpc-endpoint-id" } } } ] } -
Cree la política de control de recursos. Ejecute este comando desde la cuenta de administración de su organización o desde una cuenta de administrador delegado.
aws organizations create-policy \ --nameDenyOpenSearchUIOutsideVpce\ --description "Denies OpenSearch UI access outside the approved VPC endpoint" \ --type RESOURCE_CONTROL_POLICY \ --content file://policy.json -
Adjunta la política a la raíz de la organización, a una unidad organizativa o a una cuenta, según el ámbito que quieras proteger.
aws organizations attach-policy \ --policy-idp-example12345\ --target-id111122223333Para obtener más información, consulta Cómo adjuntar y desvincular políticas de control de recursos en la Guía del usuario de la AWS organización.
Una vez que la política entre en vigor, un usuario que se encuentre fuera del punto final de la VPC aprobado no podrá acceder a la aplicación. Según el tipo de autenticación de la aplicación y la URL solicitada, el usuario recibe una 403 forbidden respuesta en lugar de la página de inicio de sesión, o se le redirige para que inicie sesión y, a continuación, se le deniega el acceso a la aplicación. Si te conectas a través del punto final de la VPC, accederás a la página de inicio de sesión e iniciarás sesión con normalidad.
nota
Los cambios en una política de control de recursos pueden tardar hasta un minuto en surtir efecto. Si realizas la prueba inmediatamente después de crear, actualizar o adjuntar una política, es posible que sigas observando el comportamiento anterior.
Imponer el acceso a la VPC en toda la organización
Para aprobar todos los puntos finales de VPC de interfaz de una VPC en lugar de asignar un nombre a un punto final, utilice. aws:SourceVpc La siguiente política de control de recursos deniega el acceso en toda la organización, a menos que la solicitud llegue a través de la VPC especificada. placeholder valueSustitúyala por tu propia ID de VPC.
Para hacer cumplir el acceso a la VPC en toda la organización
-
Guarda la siguiente política en un archivo local llamado
policy.json.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideVpc", "Effect": "Deny", "Principal": "*", "Action": [ "opensearch:ViewLoginPage", "opensearch:ApplicationAccessAll" ], "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpc": "vpc-id" } } } ] } -
Cree y adjunte la política de control de recursos.
aws organizations create-policy \ --nameDenyOpenSearchUIOutsideVpc\ --description "Denies OpenSearch UI access outside the approved VPC" \ --type RESOURCE_CONTROL_POLICY \ --content file://policy.json aws organizations attach-policy \ --policy-idp-example12345\ --target-id111122223333
Imponer el acceso al rango de direcciones IP en toda la organización
La siguiente política de control de recursos deniega el acceso en toda la organización, a menos que la solicitud se origine en un rango de direcciones IP aprobado, por ejemplo, el rango de salida pública de la red corporativa. placeholder valuesSustitúyalos por sus propios intervalos de direcciones IP en notación CIDR.
Para hacer cumplir el acceso al rango de direcciones IP en toda la organización
-
Guarde la siguiente política en un archivo local denominado
policy.json.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideCorpNetwork", "Effect": "Deny", "Principal": "*", "Action": [ "opensearch:ViewLoginPage", "opensearch:ApplicationAccessAll" ], "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "NotIpAddress": { "aws:SourceIp": [ "203.0.113.0/24", "198.51.100.0/24" ] } } } ] } -
Cree y adjunte la política de control de recursos.
aws organizations create-policy \ --nameDenyOpenSearchUIExternalAccess\ --description "Denies OpenSearch UI access from outside corporate IP ranges" \ --type RESOURCE_CONTROL_POLICY \ --content file://policy.json aws organizations attach-policy \ --policy-idp-example12345\ --target-id111122223333
nota
Al igual que en el ejemplo de la IP basada en la identidad, no aws:SourceIp está presente en las solicitudes que llegan a través de un punto final de la VPC. Si utilizas rutas de acceso públicas y privadas, ten en cuenta ambas claves de condición para no denegar involuntariamente el tráfico legítimo de los puntos de conexión de la VPC.