View a markdown version of this page

Membatasi akses jaringan ke aplikasi OpenSearch UI - OpenSearch Layanan Amazon

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Membatasi akses jaringan ke aplikasi OpenSearch UI

Secara default, aplikasi OpenSearch UI mengekspos titik akhir publik yang menerima permintaan dari lokasi jaringan mana pun. Pengguna Anda masih tunduk pada otentikasi (IAM atau AWS IAM Identity Center) dan otorisasi, tetapi siapa pun di internet publik dapat mengakses aplikasi dan API-nya.

Jika Anda mengharuskan akses ke OpenSearch UI hanya berasal dari jaringan yang disetujui, Anda dapat menerapkan ini dengan alat kebijakan AWS Identity and Access Management (IAM) yang sudah Anda gunakan. Misalnya, Anda dapat mengharuskan akses masuk hanya melalui antarmuka titik akhir VPC (AWS PrivateLink) atau hanya dari berbagai alamat IP perusahaan. Karena OpenSearch UI mengevaluasi akses dengan kunci kondisi permintaan IAM standar, Anda menggunakan bahasa kebijakan dan kunci kondisi yang sama (aws:SourceVpce,aws:SourceVpc, danaws:SourceIp) yang sudah Anda gunakan di AWS tempat lain. Anda tidak perlu mempelajari format kebijakan khusus layanan.

Anda dapat membatasi akses pada tiga tingkat, dari yang paling ditargetkan hingga yang paling luas:

  • Kebijakan berbasis identitas membatasi prinsip tertentu (pengguna atau peran).

  • Kebijakan titik akhir VPC membatasi aplikasi mana yang dapat dijangkau pengguna melalui titik akhir tertentu.

  • Kebijakan kontrol sumber daya (RCP) memberlakukan akses secara seragam di setiap akun di organisasi Anda, dan dapat memblokir pengguna di luar jaringan sebelum mereka melakukan otentikasi.

Topik ini menjelaskan bagaimana OpenSearch UI mengevaluasi akses jaringan dan menelusuri tugas yang paling umum, memblokir halaman login untuk pengguna di luar jaringan yang disetujui. Untuk contoh kebijakan dan AWS CLI perintah untuk masing-masing dari tiga jenis kontrol, lihatReferensi konfigurasi kontrol akses jaringan untuk aplikasi OpenSearch UI. Untuk informasi tentang membuat koneksi pribadi itu sendiri, lihatMengelola akses ke OpenSearch UI dari titik akhir VPC.

Bagaimana OpenSearch UI mengevaluasi akses jaringan

OpenSearch UI mengevaluasi akses dalam dua tahap, dan setiap tahap mengotorisasi tindakan IAM yang berbeda terhadap sumber daya aplikasi.

  • opensearch:ViewLoginPage. Di otor isasi sebelum pengguna masuk, ketika browser pertama kali meminta halaman login aplikasi. Pengguna belum memiliki AWS kredenSIAL, jadi permintaan ini anonim. Karena OpenSearch UI mengevaluasi tindakan ini sebelum otentikasi, kebijakan kontrol sumber daya yang menolaknya untuk permintaan di luar jaringan mencegah pengguna di luar jaringan mencapai halaman login. Penolakan ini berlaku secara seragam untuk IAM dan AWS IAM Identity Center pengguna.

  • opensearch:ApplicationAccessAll. Di otor isasi setelah pengguna masuk, untuk akses ke aplikasi dan API-nya. Anda dapat membatasi tindakan ini dengan kebijakan berbasis identitas, kebijakan titik akhir VPC, atau RCP.

OpenSearch UI mengotorisasi kedua tindakan terhadap sumber daya aplikasi ARN:

arn:aws:opensearch:region:account-id:application/application-id

Saat permintaan tiba, OpenSearch UI mengisi kunci kondisi permintaan IAM berikut dari metadata jaringan tepercaya koneksi, sehingga Anda dapat merujuknya dalam kondisi kebijakan Anda:

  • aws:SourceVpce. ID titik akhir VPC antarmuka yang dilalui permintaan, jika ada.

  • aws:SourceVpc. ID VPC yang diterima permintaan, jika ada.

  • aws:SourceIp. Alamat IP sumber publik dari permintaan, untuk permintaan yang tidak sampai melalui titik akhir VPC.

Prasyarat

  • Untuk membatasi prinsipal tertentu, Anda harus memiliki izin untuk mengelola kebijakan IAM untuk pengguna atau peran yang mengakses aplikasi. Untuk membatasi titik akhir, Anda harus memiliki izin untuk mengelola kebijakan titik akhir VPC yang digunakan untuk mencapainya.

  • Untuk menerapkan akses di seluruh organisasi Anda dengan kebijakan kontrol sumber daya, akun Anda harus menjadi anggota AWS organisasi dengan semua fitur diaktifkan, dan Anda harus memiliki izin untuk mengelola kebijakan kontrol sumber daya. Untuk informasi selengkapnya, lihat Kebijakan kontrol sumber daya (RCP) di Panduan AWS Pengguna Organisasi.

    catatan

    Kebijakan kontrol sumber daya tidak berpengaruh pada sumber daya di akun manajemen organisasi. Untuk membatasi akses jaringan ke aplikasi OpenSearch UI dengan RCP, aplikasi harus berada di akun anggota.

  • Untuk membatasi akses ke titik akhir VPC, pertama-tama buat titik akhir VPC antarmuka untuk OpenSearch UI. Untuk informasi selengkapnya, lihat Mengelola akses ke OpenSearch UI dari titik akhir VPC.

  • Untuk menjalankan contoh AWS Command Line Interface (AWS CLI) dalam topik ini, instal dan konfigurasikan AWS CLI. Untuk informasi selengkapnya, lihat Memulai AWS Command Line Interface dalam Panduan Pengguna AWS Command Line Interface .

Memblokir akses halaman login dari luar jaringan yang disetujui

Prosedur berikut memblokir halaman login untuk pengguna di luar jaringan yang disetujui. Ini berlaku untuk aplikasi yang menggunakan IAM atau AWS IAM Identity Center otentikasi, karena OpenSearch UI mengo opensearch:ViewLoginPage torisasi sebelum pengguna masuk, ketika permintaan masih anonim.

Untuk memblokir akses halaman login dari luar jaringan yang disetujui
  1. Konfirmasikan bahwa aplikasi Anda ada di AWS akun yang merupakan anggota organisasi Anda, dan kebijakan kontrol sumber daya diaktifkan untuk organisasi Anda. Untuk informasi selengkapnya, lihat Meng aktifkan jenis kebijakan di Panduan Pengguna AWS Organisasi.

  2. Tentukan jalur jaringan yang disetujui yang dihubungkan pengguna Anda, dan pilih kunci kondisi yang cocok. Gunakan aws:SourceVpce untuk titik akhir VPC antarmuka, aws:SourceVpc untuk VPC, atau aws:SourceIp untuk berbagai alamat IP publik, seperti rentang keluar jaringan perusahaan Anda.

  3. Simpan kebijakan kontrol sumber daya yang menolak opensearch:ViewLoginPage dan opensearch:ApplicationAccessAll kecuali permintaan tersebut cocok dengan jaringan yang disetujui ke file lokal bernamapolicy.json. Contoh berikut menyetujui titik akhir VPC antarmuka tunggal. Untuk kunci kondisi lainnya, lihatReferensi konfigurasi kontrol akses jaringan untuk aplikasi OpenSearch UI. Ganti placeholder value dengan ID titik akhir VPC Anda sendiri.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideVpce", "Effect": "Deny", "Principal": "*", "Action": [ "opensearch:ViewLoginPage", "opensearch:ApplicationAccessAll" ], "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpce": "vpc-endpoint-id" } } } ] }
  4. Buat kebijakan kontrol sumber daya. Jalankan perintah berikut dari akun manajemen organisasi Anda atau dari akun administrator yang didelegasikan.

    aws organizations create-policy \ --name DenyOpenSearchUIOffNetwork \ --description "Denies OpenSearch UI access from outside the approved network" \ --type RESOURCE_CONTROL_POLICY \ --content file://policy.json

    Tanggapan mencakup ID kebijakan, yang dimulai denganp-. Perhatikan nilai ini untuk langkah selanjutnya.

  5. Lampirkan kebijakan ke root organisasi, unit organisasi, atau akun yang berisi aplikasi. Untuk membatasi ruang lingkup perubahan pertama Anda, lampirkan ke satu akun dan perluas cakupan setelah Anda memverifikasi perilaku.

    aws organizations attach-policy \ --policy-id p-example12345 \ --target-id 111122223333
  6. Tunggu hingga satu menit agar kebijakan berlaku.

  7. Dari luar jaringan yang disetujui, minta halaman login aplikasi dihttps://application-endpoint/_login/. Anda menerima tang 403 forbidden gapan alih-alih halaman login.

    catatan

    Minta /_login/ jalur untuk mengonfirmasi bahwa kebijakan menolak halaman login. Jika Anda membuka URL aplikasi tanpa jalur, browser Anda mungkin diarahkan untuk masuk sebelum meminta halaman login. Dalam hal ini, opensearch:ApplicationAccessAll tolak akses setelah Anda masuk.

  8. Dari dalam jaringan yang disetujui, minta URL yang sama. Halaman login dirender dan Anda dapat masuk secara normal.

catatan

Untuk aplikasi yang menggunakan AWS IAM Identity Center otentikasi, batasi jalur jaringan yang digunakan pengguna untuk masuk. OpenSearch UI mengevaluasi opensearch:ViewLoginPage sebelum otentikasi untuk setiap aplikasi, jadi menolaknya memblokir pengguna di luar jaringan untuk masuk. Untuk juga membatasi permintaan dari pengguna Pusat Identitas IAM yang sudah memegang sesi yang valid, mintalah pengguna tersebut mencapai aplikasi melalui titik akhir VPC.

Pertimbangan-pertimbangan

Ingatlah hal berikut saat mengonfigurasi kontrol akses jaringan:

  • Memilih kontrol. Gunakan kebijakan berbasis identitas untuk membatasi prinsip tertentu, kebijakan titik akhir VPC untuk mengontrol aplikasi mana yang dapat dijangkau pengguna melalui titik akhir, dan kebijakan kontrol sumber daya untuk menegakkan akses di seluruh organisasi. Anda dapat menggabungkannya untuk pertahanan secara mendalam.

  • Pre-authentication versus akses yang diautentikasi. Hanyaopensearch:ViewLoginPage, diberlakukan dengan RCP, memblokir pengguna di luar jaringan sebelum mereka masuk dan berlaku secara seragam untuk IAM dan pengguna. AWS IAM Identity Center Ketentuan diterapkan hanya untuk opensearch:ApplicationAccessAll membatasi dari mana kepala sekolah yang diautentikasi dapat mengakses aplikasi.

  • Evaluasi kebijakan. Sebuah eksplisit Deny selalu mengesampingkan anAllow. Kebijakan kontrol sumber daya menetapkan izin maksimum yang tersedia untuk sumber daya di organisasi Anda, dan eksplisit Deny dalam RCP tidak dapat diganti oleh kebijakan berbasis identitas. Uji kebijakan Anda terhadap aplikasi non-produksi sebelum menerapkannya secara luas.

  • Pemantauan. Gunakan AWS CloudTrail dan IAM Access Analyzer untuk meninjau efek kondisi jaringan Anda pada akses.