View a markdown version of this page

Visualizzazione di politiche dichiarative efficaci - AWS Organizations

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Visualizzazione di politiche dichiarative efficaci

Determina la politica dichiarativa efficace per un account nella tua organizzazione.

Cos'è una politica dichiarativa efficace?

La politica efficace specifica le regole finali che si applicano a un tipo Account AWS di politica dichiarativa. È l'aggregazione di una politica dichiarativa ereditata dall'account, più tutte le politiche relative a quel tipo di politica dichiarativa direttamente collegate all'account. Quando si allega una politica dichiarativa alla radice dell'organizzazione, questa si applica a tutti gli account dell'organizzazione. Quando si allega una politica dichiarativa a un'unità organizzativa (OU), questa si applica a tutti gli account e le unità organizzative che appartengono all'unità organizzativa. Quando alleghi una politica dichiarativa direttamente a un account, questa si applica solo a quell'account. Account AWS

Per informazioni su come le policy vengono combinate nella policy effettiva finale, consulta Comprendere l'ereditarietà delle politiche dichiarative.

Esempio di politica di backup

La policy di backup allegata alla radice dell'organizzazione potrebbe specificare che tutti gli account dell'organizzazione eseguono il backup di tutte le tabelle Amazon DynamoDB con una frequenza di backup predefinita di una volta alla settimana. Una policy di backup separata collegata direttamente a un account membro con informazioni critiche in una tabella può sovrascrivere la frequenza con un valore di una volta al giorno. La combinazione di queste policy di backup comprende la policy di backup effettiva. Questa policy di backup effettiva è determinata individualmente per ogni account nell'organizzazione. In questo esempio, il risultato è che tutti gli account dell'organizzazione eseguono il backup delle tabelle DynamoDB una volta alla settimana, ad eccezione di un account che esegue il backup delle tabelle ogni giorno.

Esempio di politica dei tag

La politica sui tag allegata alla radice dell'organizzazione potrebbe definire un CostCenter tag con quattro valori conformi. Una policy di tag separata collegata all'account può limitare la chiave CostCenter a soli due dei quattro valori conformi. La combinazione di queste policy di tag costituisce la policy di tag operativa. Il risultato è che solo due dei quattro valori di tag conformi definiti nella policy del tag root dell'organizzazione sono conformi per l'account.

Esempio di politica per le applicazioni di chat

Amazon Q Developer in chat rivaluterà tutte le configurazioni di Amazon Q Developer in chat create in precedenza rispetto alle politiche applicabili alle applicazioni di chat e negherà qualsiasi azione precedentemente consentita se è coerente con le impostazioni e le barriere consentite nella politica efficace. La politica efficace per un account membro definisce le impostazioni e i guardrail consentiti. Ad esempio, se a un account membro viene applicata una politica sulle applicazioni di chat con negazione dell'accesso ai canali Slack pubblici, le configurazioni delle applicazioni di chat di Amazon Q Developer in chat esistenti per i canali Slack pubblici nell'account membro verranno disattivate. Amazon Q Developer in chat non invierà notifiche e i membri del canale non saranno in grado di eseguire alcuna attività nel canale bloccato. La console delle applicazioni di chat di Amazon Q Developer contrassegnerà i canali interessati come disattivati con un messaggio di errore appropriato accanto ad essa.

Esempio di rinuncia ai servizi di intelligenza artificiale

La politica di esclusione dei servizi di intelligenza artificiale allegata alla radice dell'organizzazione potrebbe specificare che tutti gli account dell'organizzazione rinunciano all'uso dei contenuti da parte di tutti i servizi di AWS machine learning. Una policy separata di rifiuto dei servizi di IA collegata direttamente a un account membro specifica che consente di utilizzare il contenuto solo per Amazon Rekognition. La combinazione di queste policy di rifiuto dei servizi di IA costituisce la policy di rifiuto dei servizi di IA effettiva. Il risultato è che tutti gli account dell'organizzazione vengono esclusi da tutti Servizi AWS, ad eccezione di un account che aderisce ad Amazon Rekognition.

Come visualizzare la politica dichiarativa efficace

Puoi visualizzare la politica effettiva di un tipo di politica dichiarativa per un account da Console di gestione AWS, AWS API o AWS Command Line Interface.

Autorizzazioni minime

Per visualizzare la politica effettiva di un tipo di politica dichiarativa per un account, devi disporre dell'autorizzazione per eseguire le seguenti azioni:

  • organizations:DescribeEffectivePolicy

  • organizations:DescribeOrganization - Obbligatorio solo quando si utilizza la console Organizations

Console di gestione AWS
Per visualizzare la politica efficace di un tipo di politica dichiarativa per un account
  1. Accedi alla console AWS Organizations. È necessario accedere come utente IAM, assumere un ruolo IAM o accedere come utente root (non consigliato) nell'account di gestione dell'organizzazione.

  2. Nella Account AWS pagina, scegli il nome dell'account per il quale desideri visualizzare la politica effettiva. Potrebbe essere necessario espandere le UO (scegli l'opzione Gray cloud icon representing cloud computing or storage services. ) per individuare l'account desiderato.

  3. Nella scheda Politiche, scegli il tipo di politica dichiarativa per la quale desideri visualizzare la politica efficace.

  4. Scegli Visualizza la politica efficace a tale Account AWS scopo.

    Nella console viene visualizzata la policy effettiva applicata all'account specificato.

    Nota

    Non puoi copiare e incollare una policy efficace e utilizzarla come JSON per un'altra policy senza modifiche significative. I documenti relativi alle policy devono includere gli operatori di ereditarietà che specificano in che modo ciascuna impostazione viene unita nella policy effettiva finale.

AWS CLI & AWS SDKs
Per visualizzare la politica efficace di un tipo di politica dichiarativa per un account

È possibile utilizzare una delle seguenti opzioni per visualizzare la politica efficace:

  • AWS CLI: describe-effective-policy

    Nell'esempio seguente viene illustrata la policy di rifiuto dei servizi di IA effettiva per un account.

    $ aws organizations describe-effective-policy \ --policy-type AISERVICES_OPT_OUT_POLICY \ --target-id 123456789012 { "EffectivePolicy": { "PolicyContent": "{\"services\":{\"comprehend\":{\"opt_out_policy\":\"optOut\"}, ....TRUNCATED FOR BREVITY.... "opt_out_policy\":\"optIn\"}}}", "LastUpdatedTimestamp": "2020-12-09T12:58:53.548000-08:00", "TargetId": "123456789012", "PolicyType": "AISERVICES_OPT_OUT_POLICY" } }
  • AWS SDK: DescribeEffectivePolicy

Per informazioni sulle situazioni in cui una policy efficace potrebbe diventare non valida, vedi Visualizzazione degli avvisi di policy non validi.