As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Restringindo o acesso à rede aos aplicativos de OpenSearch interface do usuário
Por padrão, um aplicativo de OpenSearch interface de usuário expõe um endpoint público que aceita solicitações de qualquer local da rede. Seus usuários ainda estão sujeitos à autenticação (IAM ou Centro de Identidade do AWS IAM) e autorização, mas qualquer pessoa na Internet pública pode acessar o aplicativo e suas APIs.
Se você precisar que o acesso à OpenSearch UI venha somente de uma rede aprovada, você pode aplicar isso com as ferramentas de política AWS Identity and Access Management (IAM) que você já usa. Por exemplo, você pode exigir que o acesso chegue somente por meio de uma interface VPC endpoint (AWS PrivateLink) ou somente de uma variedade de endereços IP corporativos. Como a OpenSearch interface do usuário avalia o acesso com chaves de condição de solicitação padrão do IAM, você usa a mesma linguagem de política e as chaves de condição (aws:SourceVpceaws:SourceVpc,, eaws:SourceIp) que você já usa em AWS outros lugares. Você não precisa aprender um formato de política específico do serviço.
Você pode restringir o acesso em três níveis, do mais direcionado ao mais amplo:
-
Uma política baseada em identidade restringe um principal específico (usuário ou função).
-
Uma política de VPC endpoint restringe quais aplicativos os usuários podem acessar por meio de um endpoint específico.
-
Uma política de controle de recursos (RCP) impõe o acesso de maneira uniforme em todas as contas da sua organização e pode bloquear usuários fora da rede antes que eles se autentiquem.
Este tópico descreve como a OpenSearch interface do usuário avalia o acesso à rede e percorre a tarefa mais comum, bloqueando a página de login para usuários fora de uma rede aprovada. Para exemplos de políticas e AWS CLI comandos para cada um dos três tipos de controle, consulteReferência de configuração de controle de acesso à rede para aplicativos de OpenSearch interface do usuário. Para obter informações sobre como criar a conexão privada em si, consulteGerenciando o acesso à OpenSearch interface de usuário a partir de um endpoint VPC.
Tópicos
Como a OpenSearch interface do usuário avalia o acesso à rede
OpenSearch A interface do usuário avalia o acesso em dois estágios, e cada estágio autoriza uma ação distinta do IAM em relação ao recurso do aplicativo.
-
opensearch:ViewLoginPage. Autorizado antes do login do usuário, quando o navegador solicita pela primeira vez a página de login do aplicativo. O usuário ainda não tem AWS credenciais, então essa solicitação é anônima. Como a OpenSearch UI avalia essa ação antes da autenticação, uma política de controle de recursos que a nega para solicitações fora da rede impede que usuários fora da rede acessem a página de login. Essa negação se aplica uniformemente ao IAM e Centro de Identidade do AWS IAM aos usuários. -
opensearch:ApplicationAccessAll. Autorizado após o login do usuário, para acessar o aplicativo e suas APIs. Você pode restringir essa ação com uma política baseada em identidade, uma política de endpoint de VPC ou um RCP.
OpenSearch A interface do usuário autoriza as duas ações contra o ARN do recurso do aplicativo:
arn:aws:opensearch:region:account-id:application/application-id
Quando uma solicitação chega, a OpenSearch UI preenche as seguintes chaves de condição de solicitação do IAM a partir dos metadados de rede confiáveis da conexão, para que você possa referenciá-las nas condições da sua política:
-
aws:SourceVpce. O ID do endpoint VPC da interface pelo qual a solicitação chegou, se houver. -
aws:SourceVpc. O ID da VPC pela qual a solicitação chegou, se houver. -
aws:SourceIp. O endereço IP de origem pública da solicitação, para solicitações que não chegam por meio de um endpoint VPC.
Pré-requisitos
-
Para restringir um diretor específico, você precisa ter permissão para gerenciar as políticas do IAM para os usuários ou funções que acessam o aplicativo. Para restringir um endpoint, você precisa ter permissão para gerenciar a política do endpoint VPC usado para alcançá-lo.
-
Para impor o acesso em toda a sua organização com uma política de controle de recursos, sua conta deve ser membro de uma AWS organização com todos os recursos ativados e você deve ter permissão para gerenciar políticas de controle de recursos. Para obter mais informações, consulte Políticas de controle de recursos (RCPs) no Guia do usuário AWS das organizações.
nota
Uma política de controle de recursos não tem efeito sobre os recursos na conta de gerenciamento da organização. Para restringir o acesso à rede a um aplicativo de OpenSearch interface de usuário com um RCP, o aplicativo deve estar em uma conta de membro.
-
Para restringir o acesso a um VPC endpoint, primeiro crie uma interface de VPC endpoint para UI. OpenSearch Para obter mais informações, consulte Gerenciando o acesso à OpenSearch interface de usuário a partir de um endpoint VPC.
-
Para executar os exemplos AWS Command Line Interface (AWS CLI) neste tópico, instale e configure AWS CLI o. Para obter mais informações, consulte Conceitos básicos do AWS Command Line Interface no Manual do usuário do AWS Command Line Interface .
Bloqueando o acesso à página de login de fora de uma rede aprovada
O procedimento a seguir bloqueia a página de login para usuários fora da sua rede aprovada. Isso se aplica a aplicativos que usam IAM ou Centro de Identidade do AWS IAM autenticação, porque a OpenSearch interface do usuário é autorizada opensearch:ViewLoginPage antes que o usuário faça login, quando a solicitação ainda é anônima.
Para bloquear o acesso à página de login de fora de uma rede aprovada
-
Confirme se seu aplicativo está em uma AWS conta que é membro da sua organização e se as políticas de controle de recursos estão habilitadas para sua organização. Para obter mais informações, consulte Habilitando um tipo de política no Guia do usuário AWS das organizações.
-
Determine o caminho de rede aprovado pelo qual seus usuários se conectam e escolha a chave de condição correspondente. Use
aws:SourceVpcepara uma interface VPC endpoint,aws:SourceVpcpara uma VPC ouaws:SourceIppara uma variedade de endereços IP públicos, como o intervalo de saída da sua rede corporativa. -
Salve uma política de controle de recursos que negue
opensearch:ViewLoginPageeopensearch:ApplicationAccessAlla menos que a solicitação corresponda à sua rede aprovada a um arquivo local chamadopolicy.json. O exemplo a seguir aprova um endpoint VPC de interface única. Para as outras chaves de condição, consulteReferência de configuração de controle de acesso à rede para aplicativos de OpenSearch interface do usuário.placeholder valueSubstitua o pelo seu próprio VPC endpoint ID.{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyOpenSearchUIAccessOutsideVpce", "Effect": "Deny", "Principal": "*", "Action": [ "opensearch:ViewLoginPage", "opensearch:ApplicationAccessAll" ], "Resource": "arn:aws:opensearch:*:*:application/*", "Condition": { "StringNotEqualsIfExists": { "aws:SourceVpce": "vpc-endpoint-id" } } } ] } -
Crie a política de controle de recursos. Execute o comando a seguir na conta de gerenciamento da sua organização ou em uma conta de administrador delegada.
aws organizations create-policy \ --nameDenyOpenSearchUIOffNetwork\ --description "Denies OpenSearch UI access from outside the approved network" \ --type RESOURCE_CONTROL_POLICY \ --content file://policy.jsonA resposta inclui o ID da política, que começa com
p-. Anote esse valor para a próxima etapa. -
Anexe a política à raiz da organização, a uma unidade organizacional ou à conta que contém o aplicativo. Para limitar o escopo da sua primeira alteração, anexe-a a uma única conta e expanda o escopo depois de verificar o comportamento.
aws organizations attach-policy \ --policy-idp-example12345\ --target-id111122223333 -
Aguarde até um minuto para que a política entre em vigor.
-
De fora da rede aprovada, solicite a página de login do aplicativo em
https://. Você recebe umaapplication-endpoint/_login/403 forbiddenresposta em vez da página de login.nota
Solicite o
/_login/caminho para confirmar que a política nega a página de login. Se você abrir a URL do aplicativo sem um caminho, seu navegador poderá ser redirecionado para entrar antes de solicitar a página de login. Nesse caso,opensearch:ApplicationAccessAllnega o acesso após você entrar. -
De dentro da rede aprovada, solicite o mesmo URL. A página de login é renderizada e você pode entrar normalmente.
nota
Para aplicativos que usam Centro de Identidade do AWS IAM autenticação, restrinja o caminho de rede pelo qual os usuários fazem login. OpenSearch A interface do usuário é avaliada opensearch:ViewLoginPage antes da autenticação de cada aplicativo, portanto, negá-la impede que usuários fora da rede façam login. Para também restringir solicitações de usuários do IAM Identity Center que já têm uma sessão válida, faça com que esses usuários acessem o aplicativo por meio de um endpoint VPC.
Considerações
Lembre-se do seguinte ao configurar os controles de acesso à rede:
-
Escolhendo um controle. Use uma política baseada em identidade para restringir um diretor específico, uma política de endpoint de VPC para controlar quais aplicativos os usuários podem acessar por meio de um endpoint e uma política de controle de recursos para impor o acesso em toda a organização. Você pode combiná-los para uma defesa em profundidade.
-
Pre-authentication versus acesso autenticado. Somente
opensearch:ViewLoginPage, aplicado com um RCP, bloqueia usuários fora da rede antes que eles entrem e se aplica uniformemente ao IAM e aos usuários. Centro de Identidade do AWS IAM As condições são aplicadas apenas paraopensearch:ApplicationAccessAllrestringir de onde um diretor autenticado pode acessar o aplicativo. -
Avaliação de políticas. Um explícito
Denysempre substitui um.AllowUma política de controle de recursos define as permissões máximas disponíveis para recursos em sua organização, e uma explícitaDenyem um RCP não pode ser substituída por uma política baseada em identidade. Teste sua política em um aplicativo que não seja de produção antes de aplicá-la de forma ampla. -
Monitoramento. Use o AWS CloudTrail IAM Access Analyzer para analisar o efeito das condições da sua rede no acesso.