Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Referensi konfigurasi kontrol akses jaringan untuk aplikasi OpenSearch UI
Bagian berikut memberikan contoh kebijakan untuk setiap kontrol akses jaringan yang OpenSearch didukung UI. Setiap contoh menyertakan perintah AWS Command Line Interface (AWS CLI) untuk menerapkannya. Untuk penjelasan tentang bagaimana OpenSearch UI mengevaluasi kebijakan ini, dan untuk panduan langkah demi langkah dari tugas yang paling umum, lihatMembatasi akses jaringan ke aplikasi OpenSearch UI.
Pilih contoh berdasarkan cakupan yang ingin Anda lindungi dan jalur jaringan yang dihubungkan pengguna Anda:
| Lingkup | Kontrol | Memblokir halaman login |
|---|---|---|
| Satu kepala sekolah | Identity-based kebijakan | Tidak |
| Titik akhir VPC tunggal | Kebijakan titik akhir VPC | Tidak |
| Setiap akun dalam suatu organisasi | Kebijakan pengendalian sumber daya (RCP) | Ya |
catatan
Hanya kebijakan kontrol sumber daya yang menolak mem opensearch:ViewLoginPage blokir pengguna di luar jaringan sebelum mereka melakukan otentikasi. Identity-based dan kebijakan titik akhir VPC berlaku setelah pengguna masuk.
Topik
Membatasi prinsipal ke titik akhir VPC
Kebijakan berbasis identitas berikut menolak akses pengguna atau peran ke aplikasi OpenSearch UI kecuali permintaan tiba melalui titik akhir VPC antarmuka yang ditentukan. Lampirkan ke prinsipal IAM yang mengakses aplikasi. Ganti placeholder value dengan ID titik akhir VPC Anda sendiri.
Untuk membatasi prinsipal ke titik akhir VPC
-
Simpan kebijakan berikut ke file lokal bernama
policy.json.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideVpce", "Effect": "Deny", "Action": "opensearch:ApplicationAccessAll", "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpce": "vpc-endpoint-id" } } } ] } -
Buat kebijakan IAM.
aws iam create-policy \ --policy-nameDenyOpenSearchUIOutsideVpce\ --description "Denies OpenSearch UI access outside the approved VPC endpoint" \ --policy-document file://policy.jsonTanggapannya termasuk kebijakan ARN. Perhatikan nilai ini untuk langkah selanjutnya.
-
Lampirkan kebijakan ke peran IAM atau pengguna yang mengakses aplikasi.
aws iam attach-role-policy \ --role-nameOpenSearchUIUserRole\ --policy-arnarn:aws:iam::111122223333:policy/DenyOpenSearchUIOutsideVpce
Setelah kebijakan berlaku, prinsipal menerima 403 forbidden respons saat mengakses aplikasi dari luar titik akhir VPC yang disetujui. Akses melalui titik akhir bekerja secara normal.
Membatasi prinsipal ke rentang alamat IP
Kebijakan berbasis identitas berikut menolak akses kecuali permintaan berasal dari rentang alamat IP yang disetujui, misalnya rentang keluar publik jaringan perusahaan Anda. Ganti placeholder values dengan rentang alamat IP Anda sendiri dalam notasi CIDR.
Untuk membatasi prinsipal ke rentang alamat IP
-
Simpan kebijakan berikut ke file lokal bernama
policy.json.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideCorpNetwork", "Effect": "Deny", "Action": "opensearch:ApplicationAccessAll", "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "NotIpAddress": { "aws:SourceIp": [ "203.0.113.0/24", "198.51.100.0/24" ] } } } ] } -
Buat kebijakan IAM.
aws iam create-policy \ --policy-nameDenyOpenSearchUIExternalAccess\ --description "Denies OpenSearch UI access from outside corporate IP ranges" \ --policy-document file://policy.json -
Lampirkan kebijakan ke peran IAM atau pengguna yang mengakses aplikasi.
aws iam attach-role-policy \ --role-nameOpenSearchUIUserRole\ --policy-arnarn:aws:iam::111122223333:policy/DenyOpenSearchUIExternalAccess
catatan
Ketika permintaan tiba melalui titik akhir VPC, tidak aws:SourceIp ada. Jika Anda menggunakan jalur akses pribadi (titik akhir VPC) dan publik (IP-restricted), perhitungkan kedua kunci kondisi dalam kebijakan agar Anda tidak menolak lalu lintas titik akhir VPC yang sah secara tidak sengaja.
Membatasi akses dengan kebijakan titik akhir VPC
Kebijakan berbasis identitas mengatur prinsip tertentu. Untuk mengontrol aplikasi mana yang dapat dijangkau pengguna melalui titik akhir VPC, terlepas dari prinsip mana yang terhubung, lampirkan kebijakan ke antarmuka titik akhir VPC itu sendiri. Kebijakan titik akhir berikut mengizinkan akses hanya ke aplikasi tertentu. Ganti placeholder values dengan Wil AWS ayah, ID akun, dan ID aplikasi Anda sendiri.
Untuk membatasi akses dengan kebijakan titik akhir VPC
-
Simpan kebijakan berikut ke file lokal bernama
policy.json.{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowOpenSearchUIApplication", "Effect": "Allow", "Principal": "*", "Action": "opensearch:ApplicationAccessAll", "Resource": "arn:aws:opensearch:region:account-id:application/application-id" } ] } -
Terapkan kebijakan ke titik akhir VPC antarmuka.
aws ec2 modify-vpc-endpoint \ --vpc-endpoint-idvpce-1a2b3c4d5e6f7g8h9\ --policy-document file://policy.json
Untuk informasi selengkapnya tentang kebijakan titik akhir VPC untuk OpenSearch UI, lihatMengelola akses ke OpenSearch UI dari titik akhir VPC.
Menegakkan akses titik akhir VPC di seluruh organisasi
Kebijakan berbasis identitas membatasi prinsip tertentu, dan kebijakan titik akhir VPC membatasi titik akhir tertentu. Untuk menerapkan akses jaringan secara seragam di setiap akun di organisasi Anda, dan untuk memblokir pengguna di luar jaringan sebelum mereka melakukan otentikasi, lampirkan kebijakan kontrol sumber daya (RCP) ke organisasi Anda. AWS
Kebijakan kontrol sumber daya berikut menolak semua akses ke aplikasi OpenSearch UI di organisasi kecuali permintaan tiba melalui titik akhir VPC yang ditentukan. Ini menolak halaman login pra-otentikasi (opensearch:ViewLoginPage) dan akses terotentikasi (opensearch:ApplicationAccessAll). Pengguna di luar jaringan yang disetujui tidak dapat memuat halaman masuk atau mengakses aplikasi. Ganti placeholder value dengan ID titik akhir VPC Anda sendiri.
Untuk menerapkan akses titik akhir VPC di seluruh organisasi
-
Simpan kebijakan berikut ke file lokal bernama
policy.json.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideVpce", "Effect": "Deny", "Principal": "*", "Action": [ "opensearch:ViewLoginPage", "opensearch:ApplicationAccessAll" ], "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpce": "vpc-endpoint-id" } } } ] } -
Buat kebijakan kontrol sumber daya. Jalankan perintah ini dari akun manajemen organisasi Anda atau dari akun administrator yang didelegasikan.
aws organizations create-policy \ --nameDenyOpenSearchUIOutsideVpce\ --description "Denies OpenSearch UI access outside the approved VPC endpoint" \ --type RESOURCE_CONTROL_POLICY \ --content file://policy.json -
Lampirkan kebijakan ke root organisasi, unit organisasi, atau akun, tergantung pada cakupan yang ingin Anda lindungi.
aws organizations attach-policy \ --policy-idp-example12345\ --target-id111122223333Untuk informasi selengkapnya, lihat Melampirkan dan melepaskan kebijakan kontrol sumber daya di Panduan AWS Pengguna Organisasi.
Setelah kebijakan berlaku, pengguna di luar titik akhir VPC yang disetujui tidak dapat mengakses aplikasi. Bergantung pada jenis otentikasi aplikasi dan URL yang diminta, pengguna menerima 403 forbidden respons alih-alih halaman login, atau dialihkan untuk masuk dan kemudian ditolak akses ke aplikasi. Jika Anda terhubung melalui titik akhir VPC, Anda mencapai halaman login dan masuk secara normal.
catatan
Perubahan pada kebijakan kontrol sumber daya dapat memakan waktu hingga satu menit untuk diterapkan. Jika Anda menguji segera setelah membuat, memperbarui, atau melampirkan kebijakan, Anda mungkin masih mengamati perilaku sebelumnya.
Menegakkan akses VPC di seluruh organisasi
Untuk menyetujui setiap titik akhir VPC antarmuka di VPC alih-alih menamai satu titik akhir, gunakan. aws:SourceVpc Kebijakan kontrol sumber daya berikut menolak akses di seluruh organisasi kecuali permintaan datang melalui VPC yang ditentukan. Ganti placeholder value dengan ID VPC Anda sendiri.
Untuk menerapkan akses VPC di seluruh organisasi
-
Simpan kebijakan berikut ke file lokal bernama
policy.json.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideVpc", "Effect": "Deny", "Principal": "*", "Action": [ "opensearch:ViewLoginPage", "opensearch:ApplicationAccessAll" ], "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpc": "vpc-id" } } } ] } -
Buat dan lampirkan kebijakan kontrol sumber daya.
aws organizations create-policy \ --nameDenyOpenSearchUIOutsideVpc\ --description "Denies OpenSearch UI access outside the approved VPC" \ --type RESOURCE_CONTROL_POLICY \ --content file://policy.json aws organizations attach-policy \ --policy-idp-example12345\ --target-id111122223333
Menegakkan akses jangkauan alamat IP di seluruh organisasi
Kebijakan kontrol sumber daya berikut menolak akses di seluruh organisasi kecuali permintaan berasal dari rentang alamat IP yang disetujui, misalnya rentang keluar publik jaringan perusahaan Anda. Ganti placeholder values dengan rentang alamat IP Anda sendiri dalam notasi CIDR.
Untuk menerapkan akses rentang alamat IP di seluruh organisasi
-
Simpan kebijakan berikut ke file lokal bernama
policy.json.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideCorpNetwork", "Effect": "Deny", "Principal": "*", "Action": [ "opensearch:ViewLoginPage", "opensearch:ApplicationAccessAll" ], "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "NotIpAddress": { "aws:SourceIp": [ "203.0.113.0/24", "198.51.100.0/24" ] } } } ] } -
Buat dan lampirkan kebijakan kontrol sumber daya.
aws organizations create-policy \ --nameDenyOpenSearchUIExternalAccess\ --description "Denies OpenSearch UI access from outside corporate IP ranges" \ --type RESOURCE_CONTROL_POLICY \ --content file://policy.json aws organizations attach-policy \ --policy-idp-example12345\ --target-id111122223333
catatan
Seperti contoh IP berbasis identitas, tidak aws:SourceIp hadir pada permintaan yang tiba melalui titik akhir VPC. Jika Anda menggunakan jalur akses pribadi dan publik, perhitungkan kedua kunci kondisi sehingga Anda tidak secara tidak sengaja menolak lalu lintas titik akhir VPC yang sah.