Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Restringir el acceso de red a las aplicaciones de OpenSearch interfaz
De forma predeterminada, una aplicación de OpenSearch interfaz de usuario expone un punto final público que acepta solicitudes desde cualquier ubicación de la red. Los usuarios siguen sujetos a la autenticación (IAM o AWS IAM Identity Center) y a la autorización, pero cualquier usuario de la Internet pública puede acceder a la aplicación y a sus API.
Si solo necesitas que el acceso a la OpenSearch interfaz de usuario provenga de una red aprobada, puedes hacerlo con las herramientas de políticas AWS Identity and Access Management (IAM) que ya utilizas. Por ejemplo, puedes exigir que el acceso llegue únicamente a través de un punto final de la interfaz de la VPC (AWS PrivateLink) o solo desde un rango de direcciones IP corporativas. Como la OpenSearch interfaz de usuario evalúa el acceso con claves de condición de solicitud de IAM estándar, se utilizan el mismo lenguaje de política y las mismas claves de condición (aws:SourceVpce,aws:SourceVpc, yaws:SourceIp) que ya se utilizan en otros lugares. AWS No necesitas aprender un formato de política específico para un servicio.
Puedes restringir el acceso en tres niveles, desde el más específico hasta el más amplio:
-
Una política basada en la identidad restringe un principal específico (usuario o rol).
-
Una política de punto final de la VPC restringe las aplicaciones a las que pueden acceder los usuarios a través de un punto final específico.
-
Una política de control de recursos (RCP) impone el acceso de manera uniforme en todas las cuentas de la organización y puede bloquear a los usuarios fuera de la red antes de que se autentiquen.
En este tema, se describe cómo la OpenSearch interfaz de usuario evalúa el acceso a la red y describe la tarea más común: bloquear la página de inicio de sesión para los usuarios que se encuentran fuera de una red aprobada. Para ver ejemplos de políticas y AWS CLI comandos para cada uno de los tres tipos de control, consulteReferencia de configuración de control de acceso a la red para aplicaciones de OpenSearch interfaz de usuario. Para obtener información sobre la creación de la conexión privada en sí, consulteAdministrar el acceso a la OpenSearch interfaz de usuario desde un punto final de la VPC.
Temas
Cómo evalúa la OpenSearch interfaz de usuario el acceso a la red
OpenSearch La interfaz de usuario evalúa el acceso en dos etapas, y cada etapa autoriza una acción de IAM distinta contra el recurso de la aplicación.
-
opensearch:ViewLoginPage. Se autoriza antes de que el usuario inicie sesión, cuando el navegador solicita por primera vez la página de inicio de sesión de la aplicación. El usuario aún no tiene AWS credenciales, por lo que esta solicitud es anónima. Como la OpenSearch interfaz de usuario evalúa esta acción antes de la autenticación, una política de control de recursos que la deniega a las solicitudes fuera de la red impide que los usuarios fuera de la red accedan a la página de inicio de sesión. Esta denegación se aplica de manera uniforme tanto a IAM como a los usuarios. AWS IAM Identity Center -
opensearch:ApplicationAccessAll. Autorizado después de que un usuario inicie sesión, para acceder a la aplicación y sus API. Puedes restringir esta acción con una política basada en la identidad, una política de puntos de conexión de la VPC o un RCP.
OpenSearch La interfaz de usuario autoriza ambas acciones contra el ARN del recurso de la aplicación:
arn:aws:opensearch:region:account-id:application/application-id
Cuando llega una solicitud, la OpenSearch interfaz de usuario rellena las siguientes claves de condición de la solicitud de IAM a partir de los metadatos de red de confianza de la conexión, para que puedas consultarlos en las condiciones de tu política:
-
aws:SourceVpce. El ID del punto final de la VPC de la interfaz por el que llegó la solicitud, si lo hubiera. -
aws:SourceVpc. El ID de la VPC por la que llegó la solicitud, si la hubiera. -
aws:SourceIp. La dirección IP de origen público de la solicitud, en el caso de las solicitudes que no lleguen a través de un punto final de la VPC.
Requisitos previos
-
Para restringir un principal específico, debes tener permiso para administrar las políticas de IAM para los usuarios o roles que acceden a la aplicación. Para restringir un punto final, debes tener permiso para administrar la política del punto de enlace de la VPC utilizado para llegar a él.
-
Para imponer el acceso en toda la organización con una política de control de recursos, tu cuenta debe ser miembro de una AWS organización con todas las funciones habilitadas y debes tener permiso para administrar las políticas de control de recursos. Para obtener más información, consulta las políticas de control de recursos (RCP) en la Guía del usuario de la AWS organización.
nota
Una política de control de recursos no afecta a los recursos de la cuenta de administración de la organización. Para restringir el acceso a la red a una aplicación de OpenSearch interfaz de usuario con un RCP, la aplicación debe estar en una cuenta de miembro.
-
Para restringir el acceso a un punto final de la VPC, primero cree un punto final de la VPC de interfaz para la interfaz de usuario. OpenSearch Para obtener más información, consulte Administrar el acceso a la OpenSearch interfaz de usuario desde un punto final de la VPC.
-
Para ejecutar los ejemplos de AWS Command Line Interface (AWS CLI) de este tema, instale y configure el. AWS CLI Para obtener más información, consulte Cómo empezar a trabajar con AWS Command Line Interface en la Guía del usuario de AWS Command Line Interface .
Bloquear el acceso a la página de inicio de sesión desde fuera de una red aprobada
El siguiente procedimiento bloquea la página de inicio de sesión para los usuarios fuera de la red aprobada. Se aplica a las aplicaciones que utilizan IAM o AWS IAM Identity Center autenticación, porque la OpenSearch interfaz de usuario autoriza opensearch:ViewLoginPage antes de que el usuario inicie sesión, cuando la solicitud sigue siendo anónima.
Para bloquear el acceso a la página de inicio de sesión desde fuera de una red aprobada
-
Confirma que tu aplicación esté en una AWS cuenta que sea miembro de tu organización y que las políticas de control de recursos estén habilitadas para tu organización. Para obtener más información, consulte Habilitar un tipo de política en la Guía del usuario de la AWS organización.
-
Determine la ruta de red aprobada a través de la cual se conectan los usuarios y elija la clave de condición correspondiente. Úselo
aws:SourceVpcepara un punto final de VPC de interfaz,aws:SourceVpcpara una VPC oaws:SourceIppara un rango de direcciones IP públicas, como el rango de salida de su red corporativa. -
Guarda una política de control de recursos que rechace
opensearch:ViewLoginPagey,opensearch:ApplicationAccessAlla menos que la solicitud haga coincidir tu red aprobada, con un archivo local denominado.policy.jsonEn el siguiente ejemplo, se aprueba un punto final de VPC de interfaz única. Para ver las demás claves de condición, consulteReferencia de configuración de control de acceso a la red para aplicaciones de OpenSearch interfaz de usuario.placeholder valueSustitúyala por tu propio ID de punto de conexión de la VPC.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideVpce", "Effect": "Deny", "Principal": "*", "Action": [ "opensearch:ViewLoginPage", "opensearch:ApplicationAccessAll" ], "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpce": "vpc-endpoint-id" } } } ] } -
Crea la política de control de recursos. Ejecute el siguiente comando desde la cuenta de administración de su organización o desde una cuenta de administrador delegado.
aws organizations create-policy \ --nameDenyOpenSearchUIOffNetwork\ --description "Denies OpenSearch UI access from outside the approved network" \ --type RESOURCE_CONTROL_POLICY \ --content file://policy.jsonLa respuesta incluye el identificador de la política, que comienza por
p-. Anote este valor para el siguiente paso. -
Adjunta la política a la raíz de la organización, a una unidad organizativa o a la cuenta que contiene la aplicación. Para limitar el alcance del primer cambio, adjúntelo a una sola cuenta y amplíe el alcance después de verificar el comportamiento.
aws organizations attach-policy \ --policy-idp-example12345\ --target-id111122223333 -
Espera un minuto hasta que la política entre en vigor.
-
Desde fuera de la red aprobada, solicite la página de inicio de sesión de la aplicación en
https://. Recibirás unaapplication-endpoint/_login/403 forbiddenrespuesta en lugar de la página de inicio de sesión.nota
Solicita la
/_login/ruta para confirmar que la política deniega la página de inicio de sesión. Si abres la URL de la aplicación sin una ruta, es posible que se redirija al navegador para que inicie sesión antes de que solicite la página de inicio de sesión. En ese caso,opensearch:ApplicationAccessAlldeniega el acceso después de iniciar sesión. -
Desde la red aprobada, solicita la misma URL. Se muestra la página de inicio de sesión y puedes iniciar sesión con normalidad.
nota
En el caso de las aplicaciones que utilizan la AWS IAM Identity Center autenticación, restrinja la ruta de red por la que los usuarios inician sesión. OpenSearch La interfaz de usuario se evalúa opensearch:ViewLoginPage antes de la autenticación de cada aplicación, por lo que al negarla se bloquea el inicio de sesión de los usuarios fuera de la red. Para restringir también las solicitudes de los usuarios del IAM Identity Center que ya tienen una sesión válida, pídeles a esos usuarios que accedan a la aplicación a través de un punto final de la VPC.
Consideraciones
Cuando configure los controles de acceso a la red, tenga en cuenta lo siguiente:
-
Elegir un control. Usa una política basada en la identidad para restringir un principal específico, una política de punto final de la VPC para controlar las aplicaciones a las que pueden acceder los usuarios a través de un punto final y una política de control de recursos para garantizar el acceso en toda la organización. Puede combinarlos para lograr una defensa en profundidad.
-
Pre-authentication frente al acceso autenticado. Solo
opensearch:ViewLoginPagesi se aplica mediante un RCP, bloquea a los usuarios fuera de la red antes de que inicien sesión y se aplica de manera uniforme tanto a IAM como a los usuarios. AWS IAM Identity Center Las condiciones se aplican únicamente paraopensearch:ApplicationAccessAllrestringir el lugar desde el que un principal autenticado puede acceder a la aplicación. -
Evaluación de políticas. Un explícito
Denysiempre anula unAllow. Una política de control de recursos establece el máximo de permisos disponibles para los recursos de su organización, y una política basadaDenyen la identidad no puede anular un permiso explícito en un RCP. Pruebe su política comparándola con una aplicación que no sea de producción antes de aplicarla de forma generalizada. -
Supervisión. Utilice AWS CloudTrail un analizador de acceso de IAM para revisar el efecto de las condiciones de su red en el acceso.