Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Limitazione dell'accesso alla rete alle applicazioni OpenSearch dell'interfaccia utente
Per impostazione predefinita, un'applicazione OpenSearch UI espone un endpoint pubblico che accetta richieste da qualsiasi posizione di rete. Gli utenti sono ancora soggetti all'autenticazione (IAM o Centro identità AWS IAM) e all'autorizzazione, ma chiunque sulla rete Internet pubblica può accedere all'applicazione e alle relative API.
Se desideri che l'accesso all' OpenSearch interfaccia utente provenga solo da una rete approvata, puoi applicarlo con gli strumenti di policy AWS Identity and Access Management (IAM) che già utilizzi. Ad esempio, puoi richiedere che l'accesso arrivi solo tramite un'interfaccia VPC endpoint (AWS PrivateLink) o solo da un intervallo di indirizzi IP aziendali. Poiché l' OpenSearch interfaccia utente valuta l'accesso con le chiavi di condizione di richiesta IAM standard, utilizzi lo stesso linguaggio di policy e le stesse chiavi di condizione (aws:SourceVpce,aws:SourceVpc, eaws:SourceIp) che già utilizzi altrove in. AWS Non è necessario conoscere un formato di policy specifico per il servizio.
Puoi limitare l'accesso a tre livelli, dal più mirato al più ampio:
-
Una politica basata sull'identità limita un principale specifico (utente o ruolo).
-
Una policy sugli endpoint VPC limita le applicazioni che gli utenti possono raggiungere tramite un endpoint specifico.
-
Una policy di controllo delle risorse (RCP) impone l'accesso in modo uniforme su tutti gli account dell'organizzazione e può bloccare gli utenti esterni alla rete prima che si autentichino.
Questo argomento descrive come l' OpenSearch interfaccia utente valuta l'accesso alla rete e illustra l'attività più comune, bloccando la pagina di accesso per gli utenti esterni a una rete approvata. Per esempi di policy e AWS CLI comandi per ciascuno dei tre tipi di controllo, vedereRiferimento alla configurazione del controllo degli accessi alla rete per le applicazioni OpenSearch dell'interfaccia utente. Per informazioni sulla creazione della connessione privata stessa, vedereGestione dell'accesso all' OpenSearch interfaccia utente da un endpoint VPC.
Argomenti
In che modo l' OpenSearch interfaccia utente valuta l'accesso alla rete
OpenSearch L'interfaccia utente valuta l'accesso in due fasi e ciascuna fase autorizza un'azione IAM distinta sulla risorsa dell'applicazione.
-
opensearch:ViewLoginPage. Autorizzato prima dell'accesso di un utente, quando il browser richiede per la prima volta la pagina di accesso all'applicazione. L'utente non ha ancora AWS credenziali, quindi questa richiesta è anonima. Poiché l' OpenSearch interfaccia utente valuta questa azione prima dell'autenticazione, una politica di controllo delle risorse che la nega per le richieste fuori rete impedisce agli utenti esterni alla rete di raggiungere la pagina di accesso. Questo rifiuto si applica in modo uniforme sia a IAM che agli utenti. Centro identità AWS IAM -
opensearch:ApplicationAccessAll. Autorizzato dopo l'accesso dell'utente, per l'accesso all'applicazione e alle relative API. Puoi limitare questa azione con una policy basata sull'identità, una policy per gli endpoint VPC o un RCP.
OpenSearch L'interfaccia utente autorizza entrambe le azioni contro l'ARN della risorsa applicativa:
arn:aws:opensearch:region:account-id:application/application-id
Quando arriva una richiesta, l' OpenSearch interfaccia utente compila le seguenti chiavi di condizione della richiesta IAM a partire dai metadati di rete attendibili della connessione, in modo da potervi fare riferimento nelle condizioni della policy:
-
aws:SourceVpce. L'ID dell'endpoint VPC dell'interfaccia tramite cui è arrivata la richiesta, se presente. -
aws:SourceVpc. L'ID del VPC a cui è arrivata la richiesta, se presente. -
aws:SourceIp. L'indirizzo IP di origine pubblica della richiesta, per le richieste che non arrivano tramite un endpoint VPC.
Prerequisiti
-
Per limitare un principale specifico, è necessario disporre dell'autorizzazione a gestire le politiche IAM per gli utenti o i ruoli che accedono all'applicazione. Per limitare un endpoint, è necessario disporre dell'autorizzazione per gestire la policy dell'endpoint VPC utilizzato per raggiungerlo.
-
Per imporre l'accesso in tutta l'organizzazione con una politica di controllo delle risorse, il tuo account deve essere membro di un' AWS organizzazione con tutte le funzionalità abilitate e devi avere l'autorizzazione per gestire le politiche di controllo delle risorse. Per ulteriori informazioni, consulta le politiche di controllo delle risorse (RCP) nella Guida per l'utente AWS delle organizzazioni.
Nota
Una politica di controllo delle risorse non ha effetto sulle risorse nell'account di gestione dell'organizzazione. Per limitare l'accesso di rete a un'applicazione OpenSearch UI con un RCP, l'applicazione deve trovarsi in un account membro.
-
Per limitare l'accesso a un endpoint VPC, crea innanzitutto un endpoint VPC di interfaccia per l'interfaccia utente. OpenSearch Per ulteriori informazioni, consulta Gestione dell'accesso all' OpenSearch interfaccia utente da un endpoint VPC.
-
Per eseguire gli esempi AWS Command Line Interface (AWS CLI) in questo argomento, installa e configura. AWS CLI Per ulteriori informazioni, consulta Nozioni di base su AWS Command Line Interface nella Guida per l’utente di AWS Command Line Interface .
Blocco dell'accesso alla pagina di accesso dall'esterno di una rete approvata
La procedura seguente blocca la pagina di accesso per gli utenti esterni alla rete approvata. Si applica alle applicazioni che utilizzano IAM o Centro identità AWS IAM l'autenticazione, poiché l' OpenSearch interfaccia utente autorizza opensearch:ViewLoginPage prima che un utente acceda, quando la richiesta è ancora anonima.
Per bloccare l'accesso alla pagina di accesso dall'esterno di una rete approvata
-
Verifica che la tua applicazione si trovi in un AWS account membro della tua organizzazione e che le politiche di controllo delle risorse siano abilitate per la tua organizzazione. Per ulteriori informazioni, vedere Abilitazione di un tipo di policy nella Guida per l'utente AWS delle organizzazioni.
-
Determina il percorso di rete approvato attraverso il quale gli utenti si connettono e scegli la chiave di condizione corrispondente.
aws:SourceVpceUtilizzalo per un endpoint VPC di interfaccia,aws:SourceVpcper un VPC oaws:SourceIpper una serie di indirizzi IP pubblici, come l'intervallo di uscita della rete aziendale. -
Salvate una politica di controllo delle risorse che la respinga
opensearch:ViewLoginPagee,opensearch:ApplicationAccessAlla meno che la richiesta non corrisponda alla rete approvata, a un file locale denominato.policy.jsonL'esempio seguente approva un endpoint VPC a interfaccia singola. Per le altre chiavi di condizione, vedere. Riferimento alla configurazione del controllo degli accessi alla rete per le applicazioni OpenSearch dell'interfaccia utente Sostituisciloplaceholder valuecon il tuo ID endpoint VPC.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideVpce", "Effect": "Deny", "Principal": "*", "Action": [ "opensearch:ViewLoginPage", "opensearch:ApplicationAccessAll" ], "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpce": "vpc-endpoint-id" } } } ] } -
Crea la politica di controllo delle risorse. Esegui il comando seguente dall'account di gestione della tua organizzazione o da un account amministratore delegato.
aws organizations create-policy \ --nameDenyOpenSearchUIOffNetwork\ --description "Denies OpenSearch UI access from outside the approved network" \ --type RESOURCE_CONTROL_POLICY \ --content file://policy.jsonLa risposta include l'ID della politica, che inizia con
p-. Annota questo valore per il passaggio successivo. -
Allega la policy alla radice dell'organizzazione, a un'unità organizzativa o all'account che contiene l'applicazione. Per limitare l'ambito della prima modifica, collegala a un singolo account ed espandi l'ambito dopo aver verificato il comportamento.
aws organizations attach-policy \ --policy-idp-example12345\ --target-id111122223333 -
Attendi fino a un minuto affinché la policy entri in vigore.
-
Dall'esterno della rete approvata, richiedi la pagina di accesso all'applicazione all'indirizzo
https://. Riceverai unaapplication-endpoint/_login/403 forbiddenrisposta invece della pagina di accesso.Nota
Richiedi il
/_login/percorso per confermare che la policy nega la pagina di accesso. Se apri l'URL dell'applicazione senza un percorso, il browser potrebbe essere reindirizzato all'accesso prima di richiedere la pagina di accesso. In tal caso,opensearch:ApplicationAccessAllnega l'accesso dopo l'accesso. -
Dall'interno della rete approvata, richiedi lo stesso URL. La pagina di accesso viene visualizzata e puoi accedere normalmente.
Nota
Per le applicazioni che utilizzano l' Centro identità AWS IAM autenticazione, limita il percorso di rete tramite il quale gli utenti accedono. OpenSearch L'interfaccia utente viene valutata opensearch:ViewLoginPage prima dell'autenticazione per ogni applicazione, quindi negarla impedisce agli utenti esterni alla rete di accedere. Per limitare anche le richieste provenienti dagli utenti di IAM Identity Center che hanno già una sessione valida, chiedi a tali utenti di raggiungere l'applicazione tramite un endpoint VPC.
Considerazioni
Tieni presente quanto segue quando configuri i controlli di accesso alla rete:
-
Scelta di un controllo. Utilizza una policy basata sull'identità per limitare un principale specifico, una policy sugli endpoint VPC per controllare quali applicazioni gli utenti possono raggiungere tramite un endpoint e una policy di controllo delle risorse per imporre l'accesso a un'intera organizzazione. Puoi combinarli per una difesa approfondita.
-
Pre-authentication rispetto all'accesso autenticato. Solo
opensearch:ViewLoginPage, applicato con un RCP, blocca gli utenti fuori rete prima che effettuino l'accesso e si applica in modo uniforme sia a IAM che agli utenti. Centro identità AWS IAM Condizioni applicate solo peropensearch:ApplicationAccessAlllimitare i luoghi da cui un principale autenticato può accedere all'applicazione. -
Valutazione delle politiche. Un esplicito ha
Denysempre la precedenza su un.AllowUna politica di controllo delle risorse stabilisce le autorizzazioni massime disponibili per le risorse dell'organizzazione e una politica esplicita in un RCP non può essereDenysostituita da una politica basata sull'identità. Verifica la tua policy rispetto a un'applicazione non di produzione prima di applicarla su larga scala. -
Monitoraggio. Utilizza AWS CloudTrail IAM Access Analyzer per esaminare l'effetto delle condizioni di rete sull'accesso.