View a markdown version of this page

Beispiele für Service Control-Richtlinien für AWS Organizations und AWS RAM - AWS Resource Access Manager

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Beispiele für Service Control-Richtlinien für AWS Organizations und AWS RAM

AWS RAM unterstützt Service Control Policies (SCPs). SCPs sind Richtlinien, die Sie an Elemente in einer Organisation anfügen, um Berechtigungen innerhalb dieser Organisation zu verwalten. Ein SCP gilt für alle AWS-Konten unter dem Element, an das Sie den SCP anhängen. SCPs bieten eine zentrale Kontrolle über die maximal verfügbaren Berechtigungen aller Konten Ihrer Organisation. Sie können Ihnen dabei helfen, sicherzustellen, dass Sie die Zutrittskontrollrichtlinien Ihrer Organisation AWS-Konten einhalten. Weitere Informationen finden Sie unter Service-Kontrollrichtlinien im AWS Organizations -Benutzerhandbuch.

Voraussetzungen

Um SCPs zu verwenden, müssen Sie Folgendes ausführen:

  • Aktivieren aller Funktionen in der Organisation. Weitere Informationen finden Sie im AWS Organizations Benutzerhandbuch unter Alle Funktionen in Ihrer Organisation aktivieren

  • Aktivieren Sie SCPs für die Verwendung in Ihrer Organisation. Weitere Informationen finden Sie im AWS Organizations Benutzerhandbuch unter Aktivieren und Deaktivieren von Richtlinientypen

  • Erstellen Sie die SCPs, die Sie benötigen. Weitere Informationen zum Erstellen von SCPs finden Sie im Benutzerhandbuch unter Erstellen und Aktualisieren von SCPs. AWS Organizations

Beispiel für Service-Kontrollrichtlinien

In den folgenden Beispielen wird veranschaulicht, wie Sie verschiedene Aspekte der Ressourcenfreigabe in einer Organisation steuern können.

Beispiel 1: Externes Teilen verhindern

Der folgende SCP verhindert, dass Benutzer Ressourcenfreigaben erstellen, die eine gemeinsame Nutzung mit Hauptbenutzern ermöglichen, die nicht zur Organisation des teilenden Benutzers gehören.

AWS RAM autorisiert APIs separat für jeden Principal und jede Ressource, die im Call aufgeführt sind.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "ram:CreateResourceShare", "ram:UpdateResourceShare" ], "Resource": "*", "Condition": { "Bool": { "ram:RequestedAllowsExternalPrincipals": "true" } } } ] }

Beispiel 2: Verhindern Sie, dass Benutzer Einladungen zur gemeinsamen Nutzung von Ressourcen von externen Konten außerhalb Ihrer Organisation annehmen

Der folgende SCP verhindert, dass jeder Prinzipal in einem betroffenen Konto eine Einladung zur Nutzung einer gemeinsam genutzten Ressource annimmt. Ressourcenfreigaben, die mit anderen Konten in derselben Organisation wie das gemeinsame Konto gemeinsam genutzt werden, generieren keine Einladungen und sind daher von diesem SCP nicht betroffen.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "ram:AcceptResourceShareInvitation", "Resource": "*" } ] }

Beispiel 3: Erlaube bestimmten Konten, bestimmte Ressourcentypen gemeinsam zu nutzen

Das folgende SCP erlaubt nur Konten 111111111111 und 222222222222 das Erstellen neuer Ressourcenfreigaben, die Amazon EC2-Präfixlisten gemeinsam nutzen, oder das Zuordnen von Präfixlisten zu vorhandenen Ressourcenfreigaben.

AWS RAM autorisiert APIs separat für jeden Principal und jede Ressource, die im Call aufgeführt sind.

Der Operator StringEqualsIfExists lässt eine Anfrage zu, wenn die Anforderung entweder keinen Ressourcentypparameter enthält oder wenn sie diesen Parameter enthält, dass sein Wert genau mit dem angegebenen Ressourcentyp übereinstimmt. Wenn Sie einen Principal angeben, müssen Sie einen haben...IfExists.

Weitere Informationen darüber, wann und warum ...IfExists Operatoren verwendet werden sollten, finden Sie unter... IfExists Bedingungsoperatoren im IAM-Benutzerhandbuch.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "ram:AssociateResourceShare", "ram:CreateResourceShare" ], "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalAccount": [ "111111111111", "222222222222" ] }, "StringEqualsIfExists": { "ram:RequestedResourceType": "ec2:PrefixList" } } } ] }

Beispiel 4: Verhindern Sie die gemeinsame Nutzung mit der gesamten Organisation oder mit Organisationseinheiten

Das folgende SCP verhindert, dass Benutzer Ressourcenfreigaben erstellen, die Ressourcen mit einer gesamten Organisation oder mit einzelnen Organisationseinheiten gemeinsam nutzen. Benutzer können sie mit Einzelpersonen AWS-Konten in der Organisation oder mit IAM-Rollen oder Benutzern teilen.

AWS RAM autorisiert APIs separat für jeden Principal und jede Ressource, die im Call aufgeführt sind.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "ram:CreateResourceShare", "ram:AssociateResourceShare" ], "Resource": "*", "Condition": { "StringLike": { "ram:Principal": [ "arn:aws:organizations::*:organization/*", "arn:aws:organizations::*:ou/*" ] } } } ] }

Beispiel 5: Erlauben Sie die gemeinsame Nutzung nur mit bestimmten Prinzipalen

Das folgende SCP-Beispiel ermöglicht Benutzern die gemeinsame Nutzung von Ressourcen nur mit der Organisationou-98765fedcba, der o-12345abcdef, Organisationseinheit und. AWS-Konto 111111111111

Wenn Sie ein "Effect": "Deny" Element mit einem negierten Bedingungsoperator wie verwenden, wird die Anforderung immer noch abgelehntStringNotEqualsIfExists, auch wenn der Bedingungsschlüssel nicht vorhanden ist. Verwenden Sie einen Bedingungsoperator Null, um zu prüfen, ob ein Bedingungsschlüssel zum Zeitpunkt der Autorisierung abwesend ist.

AWS RAM autorisiert APIs separat für jeden Prinzipal und jede Ressource, die im Aufruf aufgeführt sind.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "ram:AssociateResourceShare", "ram:CreateResourceShare" ], "Resource": "*", "Condition": { "StringNotEquals": { "ram:Principal": [ "arn:aws:organizations::123456789012:organization/o-12345abcdef", "arn:aws:organizations::123456789012:ou/o-12345abcdef/ou-98765fedcba", "111111111111" ] }, "Null": { "ram:Principal": "false" } } } ] }

Beispiel 6: Verhindern Sie, dass Ressourcen gemeinsam genutzt werden, wenn RetainSharingOnAccountLeaveOrganization aktiviert

Das folgende SCP verhindert, dass Benutzer Ressourcenfreigaben erstellen oder ändern, wenn der ram:RetainSharingOnAccountLeaveOrganization Bedingungsschlüssel auf true gesetzt ist.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "ram:CreateResourceShare", "ram:AssociateResourceShare", "ram:DisassociateResourceShare" ], "Resource": "*", "Condition": { "Bool": { "ram:RetainSharingOnAccountLeaveOrganization": "true" } } } ] }