You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何限制Power BI与Amazon Athena的ODBC连接仅在VPC内进行?

限制Power BI与Amazon Athena的网络访问并增强连接安全

一、核心解决方案:IAM策略+VPC端点组合管控

单独配置Athena VPC端点没法阻止用户通过公网访问,因为默认的IAM权限没做网络限制。你需要给用户的IAM权限加上网络访问条件,强制要求请求必须来自你的VPC端点或VPN接入后的IP范围:

  • 在用户的IAM权限策略中添加拒绝规则,拒绝所有不来自指定VPC端点或VPN IP段的Athena请求
  • 示例策略片段:
{
  "Effect": "Deny",
  "Action": ["athena:*"],
  "Resource": "*",
  "Condition": {
    "StringNotEquals": {
      "aws:SourceVpce": "vpce-xxxxxx" // 替换为你的Athena VPC端点ID
    },
    "NotIpAddress": {
      "aws:SourceIp": ["192.168.1.0/24"] // 替换为VPN分配给客户端的IP段
    }
  }
}

这样一来,用户只有通过VPN接入VPC、且请求走VPC端点时,才能正常访问Athena;即便有IAM凭证,公网环境下的请求会直接被拒绝。

二、你的Athena VPC端点配置检查点

你创建VPC端点的思路是对的,但可能存在配置疏漏:

  • 确认是Interface类型的VPC端点(Athena只能用这种),且关联到私有子网
  • 必须启用VPC的DNS支持,同时开启端点的私有DNS选项,这样用户的ODBC配置可以直接用Athena的标准域名(比如athena.us-east-1.amazonaws.com),流量会自动路由到VPC端点
  • 检查端点的安全组,允许VPN客户端IP段的443端口(HTTPS)访问,因为Athena API基于HTTPS通信
  • 确保用户的ODBC配置里没有手动指定公网IP,而是用默认的Athena域名

三、认证类型的替代优化

如果不想给用户本地存储IAM凭证,可以换用更安全的认证方式:

  • AWS SSO:让用户通过公司身份提供商(AD/Azure AD)登录AWS SSO,再用Power BI的Athena连接器选择SSO认证,无需本地保存密钥,还能在SSO里直接限制访问的网络范围
  • IAM角色联合身份:配置公司IDP与AWS的身份联合,用户登录公司账号后获取临时IAM角色凭证访问Athena,同时在角色的信任策略里限制来源IP或VPC端点

内容的提问来源于stack exchange,提问作者Diego Dávila Vilchez

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.30 03:20:18