View a markdown version of this page

Referência de configuração de controle de acesso à rede para aplicativos de OpenSearch interface do usuário - OpenSearch Serviço Amazon

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Referência de configuração de controle de acesso à rede para aplicativos de OpenSearch interface do usuário

As seções a seguir fornecem exemplos de políticas para cada controle de acesso à rede suportado pela OpenSearch interface do usuário. Cada exemplo inclui os comandos AWS Command Line Interface (AWS CLI) para aplicá-lo. Para obter uma explicação de como a OpenSearch UI avalia essas políticas e uma explicação passo a passo da tarefa mais comum, consulte. Restringindo o acesso à rede aos aplicativos de OpenSearch interface do usuário

Escolha um exemplo com base no escopo que você deseja proteger e no caminho de rede pelo qual seus usuários se conectam:

Escopo Controle Bloqueia a página de login
Um único diretor Identity-based política Não
Um único endpoint de VPC Política de endpoint da VPC Não
Cada conta em uma organização Política de controle de recursos (RCP) Sim
nota

Somente uma política de controle de recursos que nega opensearch:ViewLoginPage bloqueia usuários fora da rede antes que eles se autentiquem. Identity-based e as políticas de endpoint de VPC se aplicam depois que um usuário faz login.

Restringindo um principal a um endpoint de VPC

A política baseada em identidade a seguir nega a um usuário ou função o acesso aos aplicativos de OpenSearch interface do usuário, a menos que a solicitação chegue por meio do endpoint VPC da interface especificada. Anexe-o ao principal do IAM que acessa o aplicativo. placeholder valueSubstitua o pelo seu próprio VPC endpoint ID.

Para restringir um principal a um endpoint de VPC
  1. Salve a política a seguir em um arquivo local chamadopolicy.json.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideVpce", "Effect": "Deny", "Action": "opensearch:ApplicationAccessAll", "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpce": "vpc-endpoint-id" } } } ] }
  2. Crie a política do IAM.

    aws iam create-policy \ --policy-name DenyOpenSearchUIOutsideVpce \ --description "Denies OpenSearch UI access outside the approved VPC endpoint" \ --policy-document file://policy.json

    A resposta inclui a política ARN. Anote esse valor para a próxima etapa.

  3. Anexe a política à função ou ao usuário do IAM que acessa o aplicativo.

    aws iam attach-role-policy \ --role-name OpenSearchUIUserRole \ --policy-arn arn:aws:iam::111122223333:policy/DenyOpenSearchUIOutsideVpce

Depois que a política entrar em vigor, o diretor recebe uma 403 forbidden resposta ao acessar o aplicativo de fora do endpoint VPC aprovado. O acesso pelo endpoint funciona normalmente.

Restringindo um principal a um intervalo de endereços IP

A política baseada em identidade a seguir nega o acesso, a menos que a solicitação se origine de um intervalo de endereços IP aprovado, por exemplo, o intervalo de saída pública da sua rede corporativa. placeholder valuesSubstitua o por seus próprios intervalos de endereços IP na notação CIDR.

Para restringir um principal a um intervalo de endereços IP
  1. Salve a política a seguir em um arquivo local chamadopolicy.json.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideCorpNetwork", "Effect": "Deny", "Action": "opensearch:ApplicationAccessAll", "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "NotIpAddress": { "aws:SourceIp": [ "203.0.113.0/24", "198.51.100.0/24" ] } } } ] }
  2. Crie a política do IAM.

    aws iam create-policy \ --policy-name DenyOpenSearchUIExternalAccess \ --description "Denies OpenSearch UI access from outside corporate IP ranges" \ --policy-document file://policy.json
  3. Anexe a política à função ou ao usuário do IAM que acessa o aplicativo.

    aws iam attach-role-policy \ --role-name OpenSearchUIUserRole \ --policy-arn arn:aws:iam::111122223333:policy/DenyOpenSearchUIExternalAccess
nota

Quando uma solicitação chega por meio de um endpoint VPC, não aws:SourceIp está presente. Se você usa caminhos de acesso privados (VPC endpoint) e públicos (IP-restricted), considere as duas chaves de condição em sua política para não negar involuntariamente o tráfego legítimo do VPC endpoint.

Restringindo o acesso com uma política de endpoint de VPC

Uma política baseada em identidade rege um diretor específico. Para controlar quais aplicativos os usuários podem acessar por meio de um endpoint VPC, independentemente de qual conexão principal, anexe uma política à própria interface do VPC endpoint. A política de endpoint a seguir permite acesso somente a um aplicativo específico. placeholder valuesSubstitua o por sua própria AWS região, ID da conta e ID do aplicativo.

Para restringir o acesso com uma política de endpoint de VPC
  1. Salve a política a seguir em um arquivo local chamadopolicy.json.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "AllowOpenSearchUIApplication", "Effect": "Allow", "Principal": "*", "Action": "opensearch:ApplicationAccessAll", "Resource": "arn:aws:opensearch:region:account-id:application/application-id" } ] }
  2. Aplique a política ao endpoint VPC da interface.

    aws ec2 modify-vpc-endpoint \ --vpc-endpoint-id vpce-1a2b3c4d5e6f7g8h9 \ --policy-document file://policy.json

Para obter mais informações sobre as políticas de endpoint de VPC para OpenSearch UI, consulte. Gerenciando o acesso à OpenSearch interface de usuário a partir de um endpoint VPC

Impondo o acesso ao VPC endpoint em toda a organização

Uma política baseada em identidade restringe um principal específico, e uma política de endpoint de VPC restringe um endpoint específico. Para impor o acesso à rede de maneira uniforme em todas as contas da sua organização e bloquear usuários fora da rede antes que eles se autentiquem, anexe uma política de controle de recursos (RCP) à sua organização. AWS

A política de controle de recursos a seguir nega todo acesso aos aplicativos de OpenSearch interface do usuário na organização, a menos que a solicitação chegue por meio do endpoint VPC especificado. Ele nega a página de login de pré-autenticação (opensearch:ViewLoginPage) e o acesso autenticado (). opensearch:ApplicationAccessAll Usuários fora da rede aprovada não podem carregar a página de login nem acessar o aplicativo. placeholder valueSubstitua o pelo seu próprio VPC endpoint ID.

Para impor o acesso ao VPC endpoint em toda a organização
  1. Salve a política a seguir em um arquivo local chamadopolicy.json.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideVpce", "Effect": "Deny", "Principal": "*", "Action": [ "opensearch:ViewLoginPage", "opensearch:ApplicationAccessAll" ], "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpce": "vpc-endpoint-id" } } } ] }
  2. Crie a política de controle de recursos. Execute esse comando na conta de gerenciamento da sua organização ou em uma conta de administrador delegada.

    aws organizations create-policy \ --name DenyOpenSearchUIOutsideVpce \ --description "Denies OpenSearch UI access outside the approved VPC endpoint" \ --type RESOURCE_CONTROL_POLICY \ --content file://policy.json
  3. Anexe a política à raiz da organização, a uma unidade organizacional ou a uma conta, dependendo do escopo que você deseja proteger.

    aws organizations attach-policy \ --policy-id p-example12345 \ --target-id 111122223333

    Para obter mais informações, consulte Anexando e desanexando políticas de controle de recursos no Guia do usuário AWS das organizações.

Depois que a política entrar em vigor, um usuário fora do endpoint VPC aprovado não poderá acessar o aplicativo. Dependendo do tipo de autenticação do aplicativo e da URL solicitada, o usuário recebe uma 403 forbidden resposta em vez da página de login ou é redirecionado para entrar e, em seguida, não tem acesso ao aplicativo. Se você se conectar por meio do VPC endpoint, você acessa a página de login e faz login normalmente.

nota

As alterações em uma política de controle de recursos podem levar até um minuto para entrar em vigor. Se você testar imediatamente após criar, atualizar ou anexar uma política, ainda poderá observar o comportamento anterior.

Impondo o acesso à VPC em toda a organização

Para aprovar cada interface de VPC endpoint em uma VPC em vez de nomear um endpoint, use. aws:SourceVpc A política de controle de recursos a seguir nega acesso em toda a organização, a menos que a solicitação chegue por meio da VPC especificada. Substitua placeholder value o pelo seu próprio ID de VPC.

Para impor o acesso à VPC em toda a organização
  1. Salve a política a seguir em um arquivo local chamadopolicy.json.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideVpc", "Effect": "Deny", "Principal": "*", "Action": [ "opensearch:ViewLoginPage", "opensearch:ApplicationAccessAll" ], "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpc": "vpc-id" } } } ] }
  2. Crie e anexe a política de controle de recursos.

    aws organizations create-policy \ --name DenyOpenSearchUIOutsideVpc \ --description "Denies OpenSearch UI access outside the approved VPC" \ --type RESOURCE_CONTROL_POLICY \ --content file://policy.json aws organizations attach-policy \ --policy-id p-example12345 \ --target-id 111122223333

Impondo o acesso ao intervalo de endereços IP em uma organização

A política de controle de recursos a seguir nega acesso em toda a organização, a menos que a solicitação se origine de um intervalo de endereços IP aprovado, por exemplo, o intervalo de saída pública da sua rede corporativa. placeholder valuesSubstitua o por seus próprios intervalos de endereços IP na notação CIDR.

Para impor o acesso ao intervalo de endereços IP em uma organização
  1. Salve a política a seguir em um arquivo local chamadopolicy.json.

    { "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideCorpNetwork", "Effect": "Deny", "Principal": "*", "Action": [ "opensearch:ViewLoginPage", "opensearch:ApplicationAccessAll" ], "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "NotIpAddress": { "aws:SourceIp": [ "203.0.113.0/24", "198.51.100.0/24" ] } } } ] }
  2. Crie e anexe a política de controle de recursos.

    aws organizations create-policy \ --name DenyOpenSearchUIExternalAccess \ --description "Denies OpenSearch UI access from outside corporate IP ranges" \ --type RESOURCE_CONTROL_POLICY \ --content file://policy.json aws organizations attach-policy \ --policy-id p-example12345 \ --target-id 111122223333
nota

Assim como no exemplo de IP baseado em identidade, não aws:SourceIp está presente nas solicitações que chegam por meio de um endpoint VPC. Se você usa caminhos de acesso públicos e privados, considere as duas chaves de condição para não negar involuntariamente o tráfego legítimo de endpoints da VPC.