Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Effektive deklarative Richtlinien anzeigen
Ermitteln Sie die effektive deklarative Richtlinie für ein Konto in Ihrer Organisation.
Was ist eine effektive deklarative Richtlinie?
Die effektive Richtlinie legt die endgültigen Regeln fest, die AWS-Konto für einen deklarativen Richtlinientyp gelten. Es ist die Aggregation für eine deklarative Richtlinie, die das Konto erbt, plus alle Richtlinien für diesen deklarativen Richtlinientyp, die direkt mit dem Konto verknüpft sind. Wenn Sie dem Stammverzeichnis der Organisation eine deklarative Richtlinie zuordnen, gilt sie für alle Konten in Ihrer Organisation. Wenn Sie einer Organisationseinheit (OU) eine deklarative Richtlinie zuordnen, gilt sie für alle Konten und Organisationseinheiten, die zur OU gehören. Wenn Sie eine deklarative Richtlinie direkt an ein Konto anhängen, gilt sie nur für dieses Konto. AWS-Konto
Weitere Informationen dazu, wie Richtlinien zu der endgültigen effektiven Richtlinie kombiniert werden, finden Sie unter Grundlegendes zur deklarativen Richtlinienvererbung.
Beispiel für eine Backup-Richtlinie
Die Backup-Richtlinie, die dem Stammverzeichnis der Organisation zugeordnet ist, kann angeben, dass alle Konten in der Organisation alle Amazon DynamoDB-Tabellen mit einer Standardsicherungshäufigkeit von einmal pro Woche sichern. Eine separate Backup-Richtlinie, die direkt an ein Mitgliedskonto mit wichtigen Informationen in einer Tabelle angefügt ist, kann die Häufigkeit mit einem Wert von einmal pro Tag überschreiben. Die Kombination dieser Backup-Richtlinien bildet die effektive Backup-Richtlinie. Diese effektive Backup-Richtlinie wird für jedes Konto in der Organisation individuell festgelegt. In diesem Beispiel ist das Ergebnis, dass alle Konten in der Organisation ihre DynamoDB-Tabellen einmal pro Woche sichern, mit Ausnahme eines Kontos, das seine Tabellen täglich sichert.
Beispiel für eine Tag-Richtlinie
Die Tag-Richtlinie, die an das Stammverzeichnis der Organisation angehängt ist, könnte ein CostCenter Tag mit vier kompatiblen Werten definieren. Eine separate Tag-Richtlinie, die dem Konto zugeordnet ist, kann den CostCenter-Schlüssel auf nur zwei der vier kompatiblen Werte beschränken. Die Kombination dieser Tag-Richtlinien umfasst die effektive Tag-Richtlinie. Im Ergebnis sind nur zwei der vier konformen Tag-Werte des Kontos, die in der Tag-Richtlinie des Organisationsstamms definiert sind, konform.
Beispiel für eine Richtlinie für Chat-Anwendungen
Amazon Q Developer in Chat-Anwendungen bewertet alle zuvor erstellten Konfigurationen für Amazon Q Developer in Chat-Anwendungen erneut anhand der geltenden Richtlinien für Chat-Anwendungen und lehnt alle zuvor erlaubten Aktionen ab, sofern sie den zulässigen Einstellungen und Richtlinien der geltenden Richtlinie entsprechen. Die geltenden Richtlinien für ein Mitgliedskonto definieren die zulässigen Einstellungen und Schutzmaßnahmen. Wenn beispielsweise eine Richtlinie für Chat-Anwendungen, die den Zugriff auf öffentliche Slack-Kanäle verweigern, auf ein Mitgliedskonto angewendet wird, wird die bestehende Konfiguration von Amazon Q Developer in Chat-Anwendungen für öffentliche Slack-Kanäle im Mitgliedskonto deaktiviert. Amazon Q Developer in Chat-Anwendungen versendet keine Benachrichtigungen und Kanalmitglieder können im blockierten Channel keine Aufgaben ausführen. Der Amazon Q Developer in der Chat-Anwendungskonsole markiert die betroffenen Kanäle als deaktiviert und daneben wird eine entsprechende Fehlermeldung angezeigt.
Beispiel für die Deaktivierung von KI-Diensten
Die Abmelderichtlinie für KI-Dienste, die dem Stammverzeichnis der Organisation zugeordnet ist, könnte festlegen, dass alle Konten in der Organisation die Nutzung von Inhalten durch alle Dienste für AWS maschinelles Lernen ablehnen. Eine separate KI-Services-Opt-out-Richtlinie, die direkt einem Mitgliedskonto zugeordnet ist, gibt an, dass es sich für die Inhaltsverwendung nur für Amazon Rekognition. Die Kombination dieser KI-Services-Opt-Out-Richtlinien umfasst die effektive KI-Services-Opt-Out-Richtlinie. Das Ergebnis ist, dass alle Konten in der Organisation von allen Konten abgemeldet werden AWS-Services, mit Ausnahme eines Kontos, das sich für Amazon Rekognition anmeldet.
Wie kann man sich die effektive deklarative Richtlinie ansehen
Sie können die gültige Richtlinie eines deklarativen Richtlinientyps für ein Konto über die AWS-Managementkonsole, AWS API oder AWS Command Line Interface einsehen.
Mindestberechtigungen
Um die effektive Richtlinie eines deklarativen Richtlinientyps für ein Konto anzuzeigen, müssen Sie über die Berechtigung zum Ausführen der folgenden Aktionen verfügen:
-
organizations:DescribeEffectivePolicy -
organizations:DescribeOrganization– nur erforderlich, wenn Sie die Organizations-Konsole verwenden
Informationen zu Situationen, in denen eine gültige Richtlinie ungültig werden könnte, finden Sie unter Benachrichtigungen über ungültige Richtlinien anzeigen.