Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Référence de configuration du contrôle d'accès réseau pour les applications d' OpenSearch interface utilisateur
Les sections suivantes fournissent des exemples de politiques pour chaque contrôle d'accès réseau pris en charge par l' OpenSearch interface utilisateur. Chaque exemple inclut les commandes AWS Command Line Interface (AWS CLI) pour l'appliquer. Pour une explication de la manière dont l' OpenSearch interface utilisateur évalue ces politiques et pour une présentation étape par étape de la tâche la plus courante, voir. Restreindre l'accès réseau aux applications d' OpenSearch interface utilisateur
Choisissez un exemple en fonction de l'étendue que vous souhaitez protéger et du chemin réseau via lequel vos utilisateurs se connectent :
| Scope | Contrôle | Bloque la page de connexion |
|---|---|---|
| Un directeur unique | Identity-based politique | Non |
| Un point de terminaison VPC unique | Politique de point de terminaison d'un VPC | Non |
| Tous les comptes d'une organisation | Politique de contrôle des ressources (RCP) | Oui |
Note
Seule une politique de contrôle des ressources qui refuse de opensearch:ViewLoginPage bloquer les utilisateurs hors réseau avant qu'ils ne s'authentifient. Identity-based et les politiques relatives aux terminaux VPC s'appliquent une fois qu'un utilisateur se connecte.
Rubriques
Restreindre un principal à un point de terminaison VPC
La politique basée sur l'identité suivante refuse à un utilisateur ou à un rôle l'accès aux applications d' OpenSearch interface utilisateur à moins que la demande n'arrive via le point de terminaison VPC d'interface spécifié. Attachez-le au principal IAM qui accède à l'application. Remplacez le placeholder value par votre propre ID de point de terminaison VPC.
Pour restreindre un principal à un point de terminaison VPC
-
Enregistrez la politique suivante dans un fichier local nommé
policy.json.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideVpce", "Effect": "Deny", "Action": "opensearch:ApplicationAccessAll", "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpce": "vpc-endpoint-id" } } } ] } -
Créez la politique IAM.
aws iam create-policy \ --policy-nameDenyOpenSearchUIOutsideVpce\ --description "Denies OpenSearch UI access outside the approved VPC endpoint" \ --policy-document file://policy.jsonLa réponse inclut l'ARN de la politique. Notez cette valeur pour l'étape suivante.
-
Associez la politique au rôle IAM ou à l'utilisateur qui accède à l'application.
aws iam attach-role-policy \ --role-nameOpenSearchUIUserRole\ --policy-arnarn:aws:iam::111122223333:policy/DenyOpenSearchUIOutsideVpce
Une fois la politique entrée en vigueur, le principal reçoit une 403 forbidden réponse lorsqu'il accède à l'application depuis l'extérieur du point de terminaison VPC approuvé. L'accès via le terminal fonctionne normalement.
Restreindre un principal à une plage d'adresses IP
La politique basée sur l'identité suivante refuse l'accès à moins que la demande ne provienne d'une plage d'adresses IP approuvée, par exemple la plage de sortie publique de votre réseau d'entreprise. Remplacez le placeholder values par vos propres plages d'adresses IP en notation CIDR.
Pour restreindre un principal à une plage d'adresses IP
-
Enregistrez la politique suivante dans un fichier local nommé
policy.json.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideCorpNetwork", "Effect": "Deny", "Action": "opensearch:ApplicationAccessAll", "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "NotIpAddress": { "aws:SourceIp": [ "203.0.113.0/24", "198.51.100.0/24" ] } } } ] } -
Créez la politique IAM.
aws iam create-policy \ --policy-nameDenyOpenSearchUIExternalAccess\ --description "Denies OpenSearch UI access from outside corporate IP ranges" \ --policy-document file://policy.json -
Associez la politique au rôle IAM ou à l'utilisateur qui accède à l'application.
aws iam attach-role-policy \ --role-nameOpenSearchUIUserRole\ --policy-arnarn:aws:iam::111122223333:policy/DenyOpenSearchUIExternalAccess
Note
Lorsqu'une demande arrive via un point de terminaison VPC, aws:SourceIp il n'est pas présent. Si vous utilisez à la fois des chemins d'accès privés (point de terminaison VPCIP-restricted) et publics (), tenez compte des deux clés de condition dans votre politique afin de ne pas refuser involontairement le trafic légitime des points de terminaison VPC.
Restreindre l'accès à l'aide d'une politique relative aux terminaux VPC
Une politique basée sur l'identité régit un principe spécifique. Pour contrôler les applications auxquelles les utilisateurs peuvent accéder via un point de terminaison VPC, quel que soit le principal qui se connecte, attachez une politique au point de terminaison VPC d'interface lui-même. La politique de point de terminaison suivante n'autorise l'accès qu'à une application spécifique. Remplacez-le placeholder values par votre propre AWS région, votre identifiant de compte et votre identifiant d'application.
Pour restreindre l'accès à l'aide d'une politique de point de terminaison VPC
-
Enregistrez la politique suivante dans un fichier local nommé
policy.json.{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowOpenSearchUIApplication", "Effect": "Allow", "Principal": "*", "Action": "opensearch:ApplicationAccessAll", "Resource": "arn:aws:opensearch:region:account-id:application/application-id" } ] } -
Appliquez la politique au point de terminaison VPC de l'interface.
aws ec2 modify-vpc-endpoint \ --vpc-endpoint-idvpce-1a2b3c4d5e6f7g8h9\ --policy-document file://policy.json
Pour plus d'informations sur les politiques relatives aux terminaux VPC pour l' OpenSearch interface utilisateur, consultezGestion de l'accès à l' OpenSearch interface utilisateur depuis un point de terminaison VPC.
Application de l'accès aux terminaux VPC au sein d'une organisation
Une politique basée sur l'identité restreint un principal spécifique, et une politique de point de terminaison VPC restreint un point de terminaison spécifique. Pour appliquer l'accès au réseau de manière uniforme sur tous les comptes de votre organisation et pour bloquer les utilisateurs hors réseau avant qu'ils ne s'authentifient, associez une politique de contrôle des ressources (RCP) à votre organisation. AWS
La politique de contrôle des ressources suivante interdit tout accès aux applications d' OpenSearch interface utilisateur de l'organisation, sauf si la demande arrive via le point de terminaison VPC spécifié. Il refuse à la fois la page de connexion de pré-authentification (opensearch:ViewLoginPage) et l'accès authentifié (opensearch:ApplicationAccessAll). Les utilisateurs extérieurs au réseau approuvé ne peuvent ni charger la page de connexion ni accéder à l'application. Remplacez le placeholder value par votre propre ID de point de terminaison VPC.
Pour renforcer l'accès aux terminaux VPC au sein d'une organisation
-
Enregistrez la politique suivante dans un fichier local nommé
policy.json.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideVpce", "Effect": "Deny", "Principal": "*", "Action": [ "opensearch:ViewLoginPage", "opensearch:ApplicationAccessAll" ], "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpce": "vpc-endpoint-id" } } } ] } -
Créez la politique de contrôle des ressources. Exécutez cette commande depuis le compte de gestion de votre organisation ou depuis un compte d'administrateur délégué.
aws organizations create-policy \ --nameDenyOpenSearchUIOutsideVpce\ --description "Denies OpenSearch UI access outside the approved VPC endpoint" \ --type RESOURCE_CONTROL_POLICY \ --content file://policy.json -
Associez la politique à la racine de l'organisation, à une unité organisationnelle ou à un compte, en fonction de l'étendue que vous souhaitez protéger.
aws organizations attach-policy \ --policy-idp-example12345\ --target-id111122223333Pour plus d'informations, voir Associer et détacher des politiques de contrôle des ressources dans le Guide de l'utilisateur AWS des organisations.
Une fois la politique entrée en vigueur, un utilisateur ne faisant pas partie du point de terminaison VPC approuvé ne peut pas accéder à l'application. En fonction du type d'authentification de l'application et de l'URL demandée, l'utilisateur reçoit une 403 forbidden réponse au lieu de la page de connexion ou est redirigé pour se connecter, puis se voit refuser l'accès à l'application. Si vous vous connectez via le point de terminaison VPC, vous accédez à la page de connexion et vous vous connectez normalement.
Note
Les modifications apportées à une politique de contrôle des ressources peuvent prendre jusqu'à une minute pour prendre effet. Si vous effectuez un test immédiatement après avoir créé, mis à jour ou joint une politique, il se peut que vous observiez toujours le comportement précédent.
Application de l'accès au VPC au sein d'une organisation
Pour approuver chaque point de terminaison VPC d'interface dans un VPC au lieu de nommer un seul point de terminaison, utilisez. aws:SourceVpc La politique de contrôle des ressources suivante interdit l'accès à l'ensemble de l'organisation à moins que la demande n'arrive via le VPC spécifié. Remplacez-le placeholder value par votre propre identifiant VPC.
Pour renforcer l'accès au VPC au sein d'une organisation
-
Enregistrez la politique suivante dans un fichier local nommé
policy.json.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideVpc", "Effect": "Deny", "Principal": "*", "Action": [ "opensearch:ViewLoginPage", "opensearch:ApplicationAccessAll" ], "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpc": "vpc-id" } } } ] } -
Créez et attachez la politique de contrôle des ressources.
aws organizations create-policy \ --nameDenyOpenSearchUIOutsideVpc\ --description "Denies OpenSearch UI access outside the approved VPC" \ --type RESOURCE_CONTROL_POLICY \ --content file://policy.json aws organizations attach-policy \ --policy-idp-example12345\ --target-id111122223333
Application de l'accès à une plage d'adresses IP au sein d'une organisation
La politique de contrôle des ressources suivante interdit l'accès à l'ensemble de l'organisation, sauf si la demande provient d'une plage d'adresses IP approuvée, par exemple la plage de sortie publique de votre réseau d'entreprise. Remplacez le placeholder values par vos propres plages d'adresses IP en notation CIDR.
Pour appliquer l'accès à une plage d'adresses IP au sein d'une organisation
-
Enregistrez la politique suivante dans un fichier local nommé
policy.json.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideCorpNetwork", "Effect": "Deny", "Principal": "*", "Action": [ "opensearch:ViewLoginPage", "opensearch:ApplicationAccessAll" ], "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "NotIpAddress": { "aws:SourceIp": [ "203.0.113.0/24", "198.51.100.0/24" ] } } } ] } -
Créez et attachez la politique de contrôle des ressources.
aws organizations create-policy \ --nameDenyOpenSearchUIExternalAccess\ --description "Denies OpenSearch UI access from outside corporate IP ranges" \ --type RESOURCE_CONTROL_POLICY \ --content file://policy.json aws organizations attach-policy \ --policy-idp-example12345\ --target-id111122223333
Note
Comme dans l'exemple de l'adresse IP basée sur l'identité, elle n'aws:SourceIpest pas présente sur les demandes qui arrivent via un point de terminaison VPC. Si vous utilisez à la fois des chemins d'accès privés et publics, tenez compte des deux clés de condition afin de ne pas refuser involontairement le trafic légitime des terminaux VPC.