As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Referência de configuração de controle de acesso à rede para aplicativos de OpenSearch interface do usuário
As seções a seguir fornecem exemplos de políticas para cada controle de acesso à rede suportado pela OpenSearch interface do usuário. Cada exemplo inclui os comandos AWS Command Line Interface (AWS CLI) para aplicá-lo. Para obter uma explicação de como a OpenSearch UI avalia essas políticas e uma explicação passo a passo da tarefa mais comum, consulte. Restringindo o acesso à rede aos aplicativos de OpenSearch interface do usuário
Escolha um exemplo com base no escopo que você deseja proteger e no caminho de rede pelo qual seus usuários se conectam:
| Escopo | Controle | Bloqueia a página de login |
|---|---|---|
| Um único diretor | Identity-based política | Não |
| Um único endpoint de VPC | Política de endpoint da VPC | Não |
| Cada conta em uma organização | Política de controle de recursos (RCP) | Sim |
nota
Somente uma política de controle de recursos que nega opensearch:ViewLoginPage bloqueia usuários fora da rede antes que eles se autentiquem. Identity-based e as políticas de endpoint de VPC se aplicam depois que um usuário faz login.
Restringindo um principal a um endpoint de VPC
A política baseada em identidade a seguir nega a um usuário ou função o acesso aos aplicativos de OpenSearch interface do usuário, a menos que a solicitação chegue por meio do endpoint VPC da interface especificada. Anexe-o ao principal do IAM que acessa o aplicativo. placeholder valueSubstitua o pelo seu próprio VPC endpoint ID.
Para restringir um principal a um endpoint de VPC
-
Salve a política a seguir em um arquivo local chamado
policy.json.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideVpce", "Effect": "Deny", "Action": "opensearch:ApplicationAccessAll", "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpce": "vpc-endpoint-id" } } } ] } -
Crie a política do IAM.
aws iam create-policy \ --policy-nameDenyOpenSearchUIOutsideVpce\ --description "Denies OpenSearch UI access outside the approved VPC endpoint" \ --policy-document file://policy.jsonA resposta inclui a política ARN. Anote esse valor para a próxima etapa.
-
Anexe a política à função ou ao usuário do IAM que acessa o aplicativo.
aws iam attach-role-policy \ --role-nameOpenSearchUIUserRole\ --policy-arnarn:aws:iam::111122223333:policy/DenyOpenSearchUIOutsideVpce
Depois que a política entrar em vigor, o diretor recebe uma 403 forbidden resposta ao acessar o aplicativo de fora do endpoint VPC aprovado. O acesso pelo endpoint funciona normalmente.
Restringindo um principal a um intervalo de endereços IP
A política baseada em identidade a seguir nega o acesso, a menos que a solicitação se origine de um intervalo de endereços IP aprovado, por exemplo, o intervalo de saída pública da sua rede corporativa. placeholder valuesSubstitua o por seus próprios intervalos de endereços IP na notação CIDR.
Para restringir um principal a um intervalo de endereços IP
-
Salve a política a seguir em um arquivo local chamado
policy.json.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideCorpNetwork", "Effect": "Deny", "Action": "opensearch:ApplicationAccessAll", "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "NotIpAddress": { "aws:SourceIp": [ "203.0.113.0/24", "198.51.100.0/24" ] } } } ] } -
Crie a política do IAM.
aws iam create-policy \ --policy-nameDenyOpenSearchUIExternalAccess\ --description "Denies OpenSearch UI access from outside corporate IP ranges" \ --policy-document file://policy.json -
Anexe a política à função ou ao usuário do IAM que acessa o aplicativo.
aws iam attach-role-policy \ --role-nameOpenSearchUIUserRole\ --policy-arnarn:aws:iam::111122223333:policy/DenyOpenSearchUIExternalAccess
nota
Quando uma solicitação chega por meio de um endpoint VPC, não aws:SourceIp está presente. Se você usa caminhos de acesso privados (VPC endpoint) e públicos (IP-restricted), considere as duas chaves de condição em sua política para não negar involuntariamente o tráfego legítimo do VPC endpoint.
Restringindo o acesso com uma política de endpoint de VPC
Uma política baseada em identidade rege um diretor específico. Para controlar quais aplicativos os usuários podem acessar por meio de um endpoint VPC, independentemente de qual conexão principal, anexe uma política à própria interface do VPC endpoint. A política de endpoint a seguir permite acesso somente a um aplicativo específico. placeholder valuesSubstitua o por sua própria AWS região, ID da conta e ID do aplicativo.
Para restringir o acesso com uma política de endpoint de VPC
-
Salve a política a seguir em um arquivo local chamado
policy.json.{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowOpenSearchUIApplication", "Effect": "Allow", "Principal": "*", "Action": "opensearch:ApplicationAccessAll", "Resource": "arn:aws:opensearch:region:account-id:application/application-id" } ] } -
Aplique a política ao endpoint VPC da interface.
aws ec2 modify-vpc-endpoint \ --vpc-endpoint-idvpce-1a2b3c4d5e6f7g8h9\ --policy-document file://policy.json
Para obter mais informações sobre as políticas de endpoint de VPC para OpenSearch UI, consulte. Gerenciando o acesso à OpenSearch interface de usuário a partir de um endpoint VPC
Impondo o acesso ao VPC endpoint em toda a organização
Uma política baseada em identidade restringe um principal específico, e uma política de endpoint de VPC restringe um endpoint específico. Para impor o acesso à rede de maneira uniforme em todas as contas da sua organização e bloquear usuários fora da rede antes que eles se autentiquem, anexe uma política de controle de recursos (RCP) à sua organização. AWS
A política de controle de recursos a seguir nega todo acesso aos aplicativos de OpenSearch interface do usuário na organização, a menos que a solicitação chegue por meio do endpoint VPC especificado. Ele nega a página de login de pré-autenticação (opensearch:ViewLoginPage) e o acesso autenticado (). opensearch:ApplicationAccessAll Usuários fora da rede aprovada não podem carregar a página de login nem acessar o aplicativo. placeholder valueSubstitua o pelo seu próprio VPC endpoint ID.
Para impor o acesso ao VPC endpoint em toda a organização
-
Salve a política a seguir em um arquivo local chamado
policy.json.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideVpce", "Effect": "Deny", "Principal": "*", "Action": [ "opensearch:ViewLoginPage", "opensearch:ApplicationAccessAll" ], "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpce": "vpc-endpoint-id" } } } ] } -
Crie a política de controle de recursos. Execute esse comando na conta de gerenciamento da sua organização ou em uma conta de administrador delegada.
aws organizations create-policy \ --nameDenyOpenSearchUIOutsideVpce\ --description "Denies OpenSearch UI access outside the approved VPC endpoint" \ --type RESOURCE_CONTROL_POLICY \ --content file://policy.json -
Anexe a política à raiz da organização, a uma unidade organizacional ou a uma conta, dependendo do escopo que você deseja proteger.
aws organizations attach-policy \ --policy-idp-example12345\ --target-id111122223333Para obter mais informações, consulte Anexando e desanexando políticas de controle de recursos no Guia do usuário AWS das organizações.
Depois que a política entrar em vigor, um usuário fora do endpoint VPC aprovado não poderá acessar o aplicativo. Dependendo do tipo de autenticação do aplicativo e da URL solicitada, o usuário recebe uma 403 forbidden resposta em vez da página de login ou é redirecionado para entrar e, em seguida, não tem acesso ao aplicativo. Se você se conectar por meio do VPC endpoint, você acessa a página de login e faz login normalmente.
nota
As alterações em uma política de controle de recursos podem levar até um minuto para entrar em vigor. Se você testar imediatamente após criar, atualizar ou anexar uma política, ainda poderá observar o comportamento anterior.
Impondo o acesso à VPC em toda a organização
Para aprovar cada interface de VPC endpoint em uma VPC em vez de nomear um endpoint, use. aws:SourceVpc A política de controle de recursos a seguir nega acesso em toda a organização, a menos que a solicitação chegue por meio da VPC especificada. Substitua placeholder value o pelo seu próprio ID de VPC.
Para impor o acesso à VPC em toda a organização
-
Salve a política a seguir em um arquivo local chamado
policy.json.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideVpc", "Effect": "Deny", "Principal": "*", "Action": [ "opensearch:ViewLoginPage", "opensearch:ApplicationAccessAll" ], "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpc": "vpc-id" } } } ] } -
Crie e anexe a política de controle de recursos.
aws organizations create-policy \ --nameDenyOpenSearchUIOutsideVpc\ --description "Denies OpenSearch UI access outside the approved VPC" \ --type RESOURCE_CONTROL_POLICY \ --content file://policy.json aws organizations attach-policy \ --policy-idp-example12345\ --target-id111122223333
Impondo o acesso ao intervalo de endereços IP em uma organização
A política de controle de recursos a seguir nega acesso em toda a organização, a menos que a solicitação se origine de um intervalo de endereços IP aprovado, por exemplo, o intervalo de saída pública da sua rede corporativa. placeholder valuesSubstitua o por seus próprios intervalos de endereços IP na notação CIDR.
Para impor o acesso ao intervalo de endereços IP em uma organização
-
Salve a política a seguir em um arquivo local chamado
policy.json.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideCorpNetwork", "Effect": "Deny", "Principal": "*", "Action": [ "opensearch:ViewLoginPage", "opensearch:ApplicationAccessAll" ], "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "NotIpAddress": { "aws:SourceIp": [ "203.0.113.0/24", "198.51.100.0/24" ] } } } ] } -
Crie e anexe a política de controle de recursos.
aws organizations create-policy \ --nameDenyOpenSearchUIExternalAccess\ --description "Denies OpenSearch UI access from outside corporate IP ranges" \ --type RESOURCE_CONTROL_POLICY \ --content file://policy.json aws organizations attach-policy \ --policy-idp-example12345\ --target-id111122223333
nota
Assim como no exemplo de IP baseado em identidade, não aws:SourceIp está presente nas solicitações que chegam por meio de um endpoint VPC. Se você usa caminhos de acesso públicos e privados, considere as duas chaves de condição para não negar involuntariamente o tráfego legítimo de endpoints da VPC.