AWS Management Console вече се зарежда в мрежа без път до публичния интернет. Console Private Access стана общодостъпен на 28 август за виртуални частни облаци (VPC) – изолираните мрежи, които клиентите стартират в AWS, които изобщо нямат интернет свързаност. Потоците за автентификация, JavaScript, CSS и изображенията, които изчертават страницата, API-тата само за конзолата и повикванията към API на услуги за поддържаните конзоли вече преминават през PrivateLink крайни точки (endpoints). Няма нужда от интернет шлюз (internet gateway), NAT шлюз или поддържане на списък с разрешени проксита.

Това затваря празнота, с която операторите в регулирани среди трябваше да се справят от 2023 г. Трафикът към конзолата, влизането и API на услугите вече можеха да се маршрутизират през частни крайни точки, но статичните ресурси и API-тата само за конзолата все още идваха отвън, което оставяше единствен избор: отваряне на дупка в мрежата за конзолата или извършване на всичко през интерфейса за команден ред (CLI).

Три интерфейсни крайни точки на регион вършат работата: една за конзолата, една за влизане и една за API-та само за конзолата. Третата е необходима само когато VPC няма път до интернет. Частният DNS трябва да разрешава домейните на конзолата към тези крайни точки, а групите за сигурност на крайните точки (security groups) трябва да позволяват HTTPS от подмрежите на вашите работни натоварвания, в противен случай връзката се проваля без предупреждение. Две проверки потвърждават, че това е проработило: икона с катинар в навигационната лента на конзолата и CloudTrail събития ConsoleLogin с попълнено поле vpcEndpointId.

Спиране на потребителите да влизат в собствените си акаунти

Политиките на крайните точки, използващи aws:PrincipalOrgID и aws:ResourceOrgID, ограничават кои идентичности могат да достигнат до конзолата от вашата мрежа и до кои ресурси могат да се докосват тези сесии. Политиките за контрол на ресурсите при влизане добавят втори слой, отказвайки автентификация, която пристига от неочаквана мрежа.

Валидни идентификационни данни, представени от грешното място, биват отхвърлени на стъпката за влизане, преди конзолата да се зареди. Това е, което блокира възможността някой да използва корпоративната мрежа, за да влезе в личен AWS акаунт и да изнесе данни през браузъра.

Частите, които все още изискват интернет

Влизането през IAM Identity Center все още няма VPC крайна точка, така че първоначалното еднократно влизане (SSO) все още преминава през публичния интернет. Поддържа се само подмножество от конзоли за услуги, като всяка услуга се нуждае от собствена крайна точка в допълнение към трите: отворете KMS конзолата без KMS крайна точка и списъкът с ключове ще увисне. Една страница на конзолата често извиква няколко API-та на услуги, така че липсваща крайна точка обикновено се появява като празен панел. Конзолите за услуги, които не поддържат PrivateLink, изобщо няма да се зареждат във VPC без интернет. Всяка крайна точка се таксува по стандартните тарифи на PrivateLink за регион.

Лошо конфигурирана политика за влизане може да блокира достъпа на цялата организация до конзолата. Конфигурирайте изключена роля за аварийни ситуации (break-glass role), преди да активирате прилагането, и помнете, че заявките през CLI и SDK, подписани със SigV4, не се влияят от тези политики, което ги прави начинът за възстановяване на достъпа.