View a markdown version of this page

Référence de configuration du contrôle d'accès réseau pour les applications d' OpenSearch interface utilisateur - OpenSearch Service Amazon

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Référence de configuration du contrôle d'accès réseau pour les applications d' OpenSearch interface utilisateur

Les sections suivantes fournissent des exemples de politiques pour chaque contrôle d'accès réseau pris en charge par l' OpenSearch interface utilisateur. Chaque exemple inclut les commandes AWS Command Line Interface (AWS CLI) pour l'appliquer. Pour une explication de la manière dont l' OpenSearch interface utilisateur évalue ces politiques et pour une présentation étape par étape de la tâche la plus courante, voir. Restreindre l'accès réseau aux applications d' OpenSearch interface utilisateur

Choisissez un exemple en fonction de l'étendue que vous souhaitez protéger et du chemin réseau via lequel vos utilisateurs se connectent :

Scope Contrôle Bloque la page de connexion
Un directeur unique Identity-based politique Non
Un point de terminaison VPC unique Politique de point de terminaison d'un VPC Non
Tous les comptes d'une organisation Politique de contrôle des ressources (RCP) Oui
Note

Seule une politique de contrôle des ressources qui refuse de opensearch:ViewLoginPage bloquer les utilisateurs hors réseau avant qu'ils ne s'authentifient. Identity-based et les politiques relatives aux terminaux VPC s'appliquent une fois qu'un utilisateur se connecte.

Restreindre un principal à un point de terminaison VPC

La politique basée sur l'identité suivante refuse à un utilisateur ou à un rôle l'accès aux applications d' OpenSearch interface utilisateur à moins que la demande n'arrive via le point de terminaison VPC d'interface spécifié. Attachez-le au principal IAM qui accède à l'application. Remplacez le placeholder value par votre propre ID de point de terminaison VPC.

Pour restreindre un principal à un point de terminaison VPC
  1. Enregistrez la politique suivante dans un fichier local nommépolicy.json.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideVpce", "Effect": "Deny", "Action": "opensearch:ApplicationAccessAll", "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpce": "vpc-endpoint-id" } } } ] }
  2. Créez la politique IAM.

    aws iam create-policy \ --policy-name DenyOpenSearchUIOutsideVpce \ --description "Denies OpenSearch UI access outside the approved VPC endpoint" \ --policy-document file://policy.json

    La réponse inclut l'ARN de la politique. Notez cette valeur pour l'étape suivante.

  3. Associez la politique au rôle IAM ou à l'utilisateur qui accède à l'application.

    aws iam attach-role-policy \ --role-name OpenSearchUIUserRole \ --policy-arn arn:aws:iam::111122223333:policy/DenyOpenSearchUIOutsideVpce

Une fois la politique entrée en vigueur, le principal reçoit une 403 forbidden réponse lorsqu'il accède à l'application depuis l'extérieur du point de terminaison VPC approuvé. L'accès via le terminal fonctionne normalement.

Restreindre un principal à une plage d'adresses IP

La politique basée sur l'identité suivante refuse l'accès à moins que la demande ne provienne d'une plage d'adresses IP approuvée, par exemple la plage de sortie publique de votre réseau d'entreprise. Remplacez le placeholder values par vos propres plages d'adresses IP en notation CIDR.

Pour restreindre un principal à une plage d'adresses IP
  1. Enregistrez la politique suivante dans un fichier local nommépolicy.json.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideCorpNetwork", "Effect": "Deny", "Action": "opensearch:ApplicationAccessAll", "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "NotIpAddress": { "aws:SourceIp": [ "203.0.113.0/24", "198.51.100.0/24" ] } } } ] }
  2. Créez la politique IAM.

    aws iam create-policy \ --policy-name DenyOpenSearchUIExternalAccess \ --description "Denies OpenSearch UI access from outside corporate IP ranges" \ --policy-document file://policy.json
  3. Associez la politique au rôle IAM ou à l'utilisateur qui accède à l'application.

    aws iam attach-role-policy \ --role-name OpenSearchUIUserRole \ --policy-arn arn:aws:iam::111122223333:policy/DenyOpenSearchUIExternalAccess
Note

Lorsqu'une demande arrive via un point de terminaison VPC, aws:SourceIp il n'est pas présent. Si vous utilisez à la fois des chemins d'accès privés (point de terminaison VPCIP-restricted) et publics (), tenez compte des deux clés de condition dans votre politique afin de ne pas refuser involontairement le trafic légitime des points de terminaison VPC.

Restreindre l'accès à l'aide d'une politique relative aux terminaux VPC

Une politique basée sur l'identité régit un principe spécifique. Pour contrôler les applications auxquelles les utilisateurs peuvent accéder via un point de terminaison VPC, quel que soit le principal qui se connecte, attachez une politique au point de terminaison VPC d'interface lui-même. La politique de point de terminaison suivante n'autorise l'accès qu'à une application spécifique. Remplacez-le placeholder values par votre propre AWS région, votre identifiant de compte et votre identifiant d'application.

Pour restreindre l'accès à l'aide d'une politique de point de terminaison VPC
  1. Enregistrez la politique suivante dans un fichier local nommépolicy.json.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "AllowOpenSearchUIApplication", "Effect": "Allow", "Principal": "*", "Action": "opensearch:ApplicationAccessAll", "Resource": "arn:aws:opensearch:region:account-id:application/application-id" } ] }
  2. Appliquez la politique au point de terminaison VPC de l'interface.

    aws ec2 modify-vpc-endpoint \ --vpc-endpoint-id vpce-1a2b3c4d5e6f7g8h9 \ --policy-document file://policy.json

Pour plus d'informations sur les politiques relatives aux terminaux VPC pour l' OpenSearch interface utilisateur, consultezGestion de l'accès à l' OpenSearch interface utilisateur depuis un point de terminaison VPC.

Application de l'accès aux terminaux VPC au sein d'une organisation

Une politique basée sur l'identité restreint un principal spécifique, et une politique de point de terminaison VPC restreint un point de terminaison spécifique. Pour appliquer l'accès au réseau de manière uniforme sur tous les comptes de votre organisation et pour bloquer les utilisateurs hors réseau avant qu'ils ne s'authentifient, associez une politique de contrôle des ressources (RCP) à votre organisation. AWS

La politique de contrôle des ressources suivante interdit tout accès aux applications d' OpenSearch interface utilisateur de l'organisation, sauf si la demande arrive via le point de terminaison VPC spécifié. Il refuse à la fois la page de connexion de pré-authentification (opensearch:ViewLoginPage) et l'accès authentifié (opensearch:ApplicationAccessAll). Les utilisateurs extérieurs au réseau approuvé ne peuvent ni charger la page de connexion ni accéder à l'application. Remplacez le placeholder value par votre propre ID de point de terminaison VPC.

Pour renforcer l'accès aux terminaux VPC au sein d'une organisation
  1. Enregistrez la politique suivante dans un fichier local nommépolicy.json.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideVpce", "Effect": "Deny", "Principal": "*", "Action": [ "opensearch:ViewLoginPage", "opensearch:ApplicationAccessAll" ], "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpce": "vpc-endpoint-id" } } } ] }
  2. Créez la politique de contrôle des ressources. Exécutez cette commande depuis le compte de gestion de votre organisation ou depuis un compte d'administrateur délégué.

    aws organizations create-policy \ --name DenyOpenSearchUIOutsideVpce \ --description "Denies OpenSearch UI access outside the approved VPC endpoint" \ --type RESOURCE_CONTROL_POLICY \ --content file://policy.json
  3. Associez la politique à la racine de l'organisation, à une unité organisationnelle ou à un compte, en fonction de l'étendue que vous souhaitez protéger.

    aws organizations attach-policy \ --policy-id p-example12345 \ --target-id 111122223333

    Pour plus d'informations, voir Associer et détacher des politiques de contrôle des ressources dans le Guide de l'utilisateur AWS des organisations.

Une fois la politique entrée en vigueur, un utilisateur ne faisant pas partie du point de terminaison VPC approuvé ne peut pas accéder à l'application. En fonction du type d'authentification de l'application et de l'URL demandée, l'utilisateur reçoit une 403 forbidden réponse au lieu de la page de connexion ou est redirigé pour se connecter, puis se voit refuser l'accès à l'application. Si vous vous connectez via le point de terminaison VPC, vous accédez à la page de connexion et vous vous connectez normalement.

Note

Les modifications apportées à une politique de contrôle des ressources peuvent prendre jusqu'à une minute pour prendre effet. Si vous effectuez un test immédiatement après avoir créé, mis à jour ou joint une politique, il se peut que vous observiez toujours le comportement précédent.

Application de l'accès au VPC au sein d'une organisation

Pour approuver chaque point de terminaison VPC d'interface dans un VPC au lieu de nommer un seul point de terminaison, utilisez. aws:SourceVpc La politique de contrôle des ressources suivante interdit l'accès à l'ensemble de l'organisation à moins que la demande n'arrive via le VPC spécifié. Remplacez-le placeholder value par votre propre identifiant VPC.

Pour renforcer l'accès au VPC au sein d'une organisation
  1. Enregistrez la politique suivante dans un fichier local nommépolicy.json.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideVpc", "Effect": "Deny", "Principal": "*", "Action": [ "opensearch:ViewLoginPage", "opensearch:ApplicationAccessAll" ], "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpc": "vpc-id" } } } ] }
  2. Créez et attachez la politique de contrôle des ressources.

    aws organizations create-policy \ --name DenyOpenSearchUIOutsideVpc \ --description "Denies OpenSearch UI access outside the approved VPC" \ --type RESOURCE_CONTROL_POLICY \ --content file://policy.json aws organizations attach-policy \ --policy-id p-example12345 \ --target-id 111122223333

Application de l'accès à une plage d'adresses IP au sein d'une organisation

La politique de contrôle des ressources suivante interdit l'accès à l'ensemble de l'organisation, sauf si la demande provient d'une plage d'adresses IP approuvée, par exemple la plage de sortie publique de votre réseau d'entreprise. Remplacez le placeholder values par vos propres plages d'adresses IP en notation CIDR.

Pour appliquer l'accès à une plage d'adresses IP au sein d'une organisation
  1. Enregistrez la politique suivante dans un fichier local nommépolicy.json.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideCorpNetwork", "Effect": "Deny", "Principal": "*", "Action": [ "opensearch:ViewLoginPage", "opensearch:ApplicationAccessAll" ], "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "NotIpAddress": { "aws:SourceIp": [ "203.0.113.0/24", "198.51.100.0/24" ] } } } ] }
  2. Créez et attachez la politique de contrôle des ressources.

    aws organizations create-policy \ --name DenyOpenSearchUIExternalAccess \ --description "Denies OpenSearch UI access from outside corporate IP ranges" \ --type RESOURCE_CONTROL_POLICY \ --content file://policy.json aws organizations attach-policy \ --policy-id p-example12345 \ --target-id 111122223333
Note

Comme dans l'exemple de l'adresse IP basée sur l'identité, elle n'aws:SourceIpest pas présente sur les demandes qui arrivent via un point de terminaison VPC. Si vous utilisez à la fois des chemins d'accès privés et publics, tenez compte des deux clés de condition afin de ne pas refuser involontairement le trafic légitime des terminaux VPC.