View a markdown version of this page

Riferimento alla configurazione del controllo degli accessi alla rete per le applicazioni OpenSearch dell'interfaccia utente - OpenSearch Servizio Amazon

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Riferimento alla configurazione del controllo degli accessi alla rete per le applicazioni OpenSearch dell'interfaccia utente

Le sezioni seguenti forniscono esempi di policy per ogni controllo di accesso alla rete supportato dall'interfaccia utente. OpenSearch Ogni esempio include i comandi AWS Command Line Interface (AWS CLI) per applicarlo. Per una spiegazione di come l' OpenSearch interfaccia utente valuta queste politiche e per una panoramica dettagliata delle attività più comuni, consulta. Limitazione dell'accesso alla rete alle applicazioni OpenSearch dell'interfaccia utente

Scegli un esempio in base all'ambito che desideri proteggere e al percorso di rete attraverso cui i tuoi utenti si connettono:

Scope Controllo Blocca la pagina di accesso
Un unico preside Identity-based politica No
Un singolo endpoint VPC Policy degli endpoint VPC No
Ogni account di un'organizzazione Politica di controllo delle risorse (RCP)
Nota

Solo una politica di controllo delle risorse che nega il consenso opensearch:ViewLoginPage blocca gli utenti esterni alla rete prima che si autentichino. Identity-based e le politiche sugli endpoint VPC si applicano dopo l'accesso di un utente.

Limitazione di un principale a un endpoint VPC

La seguente politica basata sull'identità nega a un utente o a un ruolo l'accesso alle applicazioni dell' OpenSearch interfaccia utente a meno che la richiesta non arrivi tramite l'endpoint VPC dell'interfaccia specificato. Collegalo al principale IAM che accede all'applicazione. Sostituiscilo placeholder value con il tuo ID endpoint VPC.

Per limitare un principale a un endpoint VPC
  1. Salva la seguente policy in un file locale denominato. policy.json

    { "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideVpce", "Effect": "Deny", "Action": "opensearch:ApplicationAccessAll", "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpce": "vpc-endpoint-id" } } } ] }
  2. Creare la policy IAM.

    aws iam create-policy \ --policy-name DenyOpenSearchUIOutsideVpce \ --description "Denies OpenSearch UI access outside the approved VPC endpoint" \ --policy-document file://policy.json

    La risposta include la politica ARN. Annota questo valore per il passaggio successivo.

  3. Allega la policy al ruolo o all'utente IAM che accede all'applicazione.

    aws iam attach-role-policy \ --role-name OpenSearchUIUserRole \ --policy-arn arn:aws:iam::111122223333:policy/DenyOpenSearchUIOutsideVpce

Dopo l'entrata in vigore della policy, il principale riceve una 403 forbidden risposta quando accede all'applicazione dall'esterno dell'endpoint VPC approvato. L'accesso tramite l'endpoint funziona normalmente.

Limitazione di un principale a un intervallo di indirizzi IP

La seguente politica basata sull'identità nega l'accesso a meno che la richiesta non provenga da un intervallo di indirizzi IP approvato, ad esempio l'intervallo di uscita pubblico della rete aziendale. Sostituiscili placeholder values con i tuoi intervalli di indirizzi IP in notazione CIDR.

Per limitare un principale a un intervallo di indirizzi IP
  1. Salvare la seguente politica in un file locale denominatopolicy.json.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideCorpNetwork", "Effect": "Deny", "Action": "opensearch:ApplicationAccessAll", "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "NotIpAddress": { "aws:SourceIp": [ "203.0.113.0/24", "198.51.100.0/24" ] } } } ] }
  2. Creare la policy IAM.

    aws iam create-policy \ --policy-name DenyOpenSearchUIExternalAccess \ --description "Denies OpenSearch UI access from outside corporate IP ranges" \ --policy-document file://policy.json
  3. Allega la policy al ruolo o all'utente IAM che accede all'applicazione.

    aws iam attach-role-policy \ --role-name OpenSearchUIUserRole \ --policy-arn arn:aws:iam::111122223333:policy/DenyOpenSearchUIExternalAccess
Nota

Quando una richiesta arriva tramite un endpoint VPC, non aws:SourceIp è presente. Se utilizzi entrambi i percorsi di accesso privati (endpoint VPC) e pubblici (IP-restricted), inserisci entrambe le chiavi di condizione nella tua policy in modo da non negare involontariamente il traffico legittimo degli endpoint VPC.

Limitazione dell'accesso con una policy sugli endpoint VPC

Una policy basata sull'identità regola un principio specifico. Per controllare quali applicazioni gli utenti possono raggiungere tramite un endpoint VPC, indipendentemente dalle connessioni principali, allega una policy all'endpoint VPC dell'interfaccia stesso. La seguente policy sugli endpoint consente l'accesso solo a un'applicazione specifica. placeholder valuesSostituiscila con la tua AWS regione, l'ID dell'account e l'ID dell'applicazione.

Per limitare l'accesso con una policy sugli endpoint VPC
  1. Salva la seguente policy in un file locale denominato. policy.json

    { "Version": "2012-10-17", "Statement": [ { "Sid": "AllowOpenSearchUIApplication", "Effect": "Allow", "Principal": "*", "Action": "opensearch:ApplicationAccessAll", "Resource": "arn:aws:opensearch:region:account-id:application/application-id" } ] }
  2. Applica la policy all'endpoint VPC dell'interfaccia.

    aws ec2 modify-vpc-endpoint \ --vpc-endpoint-id vpce-1a2b3c4d5e6f7g8h9 \ --policy-document file://policy.json

Per ulteriori informazioni sulle politiche degli endpoint VPC per OpenSearch l'interfaccia utente, vedere. Gestione dell'accesso all' OpenSearch interfaccia utente da un endpoint VPC

Applicazione dell'accesso agli endpoint VPC in un'organizzazione

Una policy basata sull'identità limita un principale specifico e una policy sugli endpoint VPC limita un endpoint specifico. Per applicare l'accesso alla rete in modo uniforme su tutti gli account dell'organizzazione e bloccare gli utenti esterni alla rete prima che si autentichino, allega una policy di controllo delle risorse (RCP) all'organizzazione. AWS

La seguente politica di controllo delle risorse nega tutti gli accessi alle applicazioni OpenSearch dell'interfaccia utente dell'organizzazione a meno che la richiesta non arrivi tramite l'endpoint VPC specificato. Nega sia la pagina di accesso preautenticata () che l'accesso autenticato (opensearch:ViewLoginPage). opensearch:ApplicationAccessAll Gli utenti esterni alla rete approvata non possono né caricare la pagina di accesso né accedere all'applicazione. Sostituiscilo placeholder value con il tuo ID endpoint VPC.

Per imporre l'accesso agli endpoint VPC in un'organizzazione
  1. Salva la seguente policy in un file locale denominato. policy.json

    { "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideVpce", "Effect": "Deny", "Principal": "*", "Action": [ "opensearch:ViewLoginPage", "opensearch:ApplicationAccessAll" ], "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpce": "vpc-endpoint-id" } } } ] }
  2. Crea la politica di controllo delle risorse. Esegui questo comando dall'account di gestione della tua organizzazione o da un account amministratore delegato.

    aws organizations create-policy \ --name DenyOpenSearchUIOutsideVpce \ --description "Denies OpenSearch UI access outside the approved VPC endpoint" \ --type RESOURCE_CONTROL_POLICY \ --content file://policy.json
  3. Allega la policy alla radice dell'organizzazione, a un'unità organizzativa o a un account, a seconda dell'ambito che desideri proteggere.

    aws organizations attach-policy \ --policy-id p-example12345 \ --target-id 111122223333

    Per ulteriori informazioni, vedere Allegare e scollegare le politiche di controllo delle risorse nella Guida per l'utente AWS delle organizzazioni.

Dopo l'entrata in vigore della policy, un utente esterno all'endpoint VPC approvato non può accedere all'applicazione. A seconda del tipo di autenticazione dell'applicazione e dell'URL richiesto, l'utente riceve una 403 forbidden risposta anziché la pagina di accesso oppure viene reindirizzato all'accesso e gli viene quindi negato l'accesso all'applicazione. Se ti connetti tramite l'endpoint VPC, raggiungi la pagina di accesso e accedi normalmente.

Nota

Le modifiche a una politica di controllo delle risorse possono richiedere fino a un minuto per avere effetto. Se esegui il test subito dopo aver creato, aggiornato o allegato una policy, potresti comunque osservare il comportamento precedente.

Applicazione dell'accesso al VPC in tutta l'organizzazione

Per approvare ogni endpoint VPC di interfaccia in un VPC invece di nominare un endpoint, usa. aws:SourceVpc La seguente politica di controllo delle risorse nega l'accesso a tutta l'organizzazione a meno che la richiesta non arrivi tramite il VPC specificato. Sostituiscilo placeholder value con il tuo ID VPC.

Per imporre l'accesso al VPC in un'organizzazione
  1. Salva la seguente policy in un file locale denominato. policy.json

    { "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideVpc", "Effect": "Deny", "Principal": "*", "Action": [ "opensearch:ViewLoginPage", "opensearch:ApplicationAccessAll" ], "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpc": "vpc-id" } } } ] }
  2. Crea e allega la politica di controllo delle risorse.

    aws organizations create-policy \ --name DenyOpenSearchUIOutsideVpc \ --description "Denies OpenSearch UI access outside the approved VPC" \ --type RESOURCE_CONTROL_POLICY \ --content file://policy.json aws organizations attach-policy \ --policy-id p-example12345 \ --target-id 111122223333

Applicazione dell'accesso all'intervallo di indirizzi IP in un'organizzazione

La seguente politica di controllo delle risorse nega l'accesso a tutta l'organizzazione a meno che la richiesta non provenga da un intervallo di indirizzi IP approvato, ad esempio l'intervallo di uscita pubblico della rete aziendale. Sostituiscili placeholder values con i tuoi intervalli di indirizzi IP in notazione CIDR.

Per imporre l'accesso all'intervallo di indirizzi IP in un'organizzazione
  1. Salva la seguente policy in un file locale denominatopolicy.json.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideCorpNetwork", "Effect": "Deny", "Principal": "*", "Action": [ "opensearch:ViewLoginPage", "opensearch:ApplicationAccessAll" ], "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "NotIpAddress": { "aws:SourceIp": [ "203.0.113.0/24", "198.51.100.0/24" ] } } } ] }
  2. Crea e allega la politica di controllo delle risorse.

    aws organizations create-policy \ --name DenyOpenSearchUIExternalAccess \ --description "Denies OpenSearch UI access from outside corporate IP ranges" \ --type RESOURCE_CONTROL_POLICY \ --content file://policy.json aws organizations attach-policy \ --policy-id p-example12345 \ --target-id 111122223333
Nota

Come nell'esempio dell'IP basato sull'identità, non aws:SourceIp è presente nelle richieste che arrivano tramite un endpoint VPC. Se utilizzi percorsi di accesso sia privati che pubblici, tieni conto di entrambe le chiavi di condizione in modo da non negare involontariamente il traffico legittimo degli endpoint VPC.