Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Visualizzazione di politiche dichiarative efficaci
Determina la politica dichiarativa efficace per un account nella tua organizzazione.
Cos'è una politica dichiarativa efficace?
La politica efficace specifica le regole finali che si applicano a un tipo Account AWS di politica dichiarativa. È l'aggregazione di una politica dichiarativa ereditata dall'account, più tutte le politiche relative a quel tipo di politica dichiarativa direttamente collegate all'account. Quando si allega una politica dichiarativa alla radice dell'organizzazione, questa si applica a tutti gli account dell'organizzazione. Quando si allega una politica dichiarativa a un'unità organizzativa (OU), questa si applica a tutti gli account e le unità organizzative che appartengono all'unità organizzativa. Quando alleghi una politica dichiarativa direttamente a un account, questa si applica solo a quell'account. Account AWS
Per informazioni su come le policy vengono combinate nella policy effettiva finale, consulta Comprendere l'ereditarietà delle politiche dichiarative.
Esempio di politica di backup
La policy di backup allegata alla radice dell'organizzazione potrebbe specificare che tutti gli account dell'organizzazione eseguono il backup di tutte le tabelle Amazon DynamoDB con una frequenza di backup predefinita di una volta alla settimana. Una policy di backup separata collegata direttamente a un account membro con informazioni critiche in una tabella può sovrascrivere la frequenza con un valore di una volta al giorno. La combinazione di queste policy di backup comprende la policy di backup effettiva. Questa policy di backup effettiva è determinata individualmente per ogni account nell'organizzazione. In questo esempio, il risultato è che tutti gli account dell'organizzazione eseguono il backup delle tabelle DynamoDB una volta alla settimana, ad eccezione di un account che esegue il backup delle tabelle ogni giorno.
Esempio di politica dei tag
La politica sui tag allegata alla radice dell'organizzazione potrebbe definire un CostCenter tag con quattro valori conformi. Una policy di tag separata collegata all'account può limitare la chiave CostCenter a soli due dei quattro valori conformi. La combinazione di queste policy di tag costituisce la policy di tag operativa. Il risultato è che solo due dei quattro valori di tag conformi definiti nella policy del tag root dell'organizzazione sono conformi per l'account.
Esempio di politica per le applicazioni di chat
Amazon Q Developer in chat rivaluterà tutte le configurazioni di Amazon Q Developer in chat create in precedenza rispetto alle politiche applicabili alle applicazioni di chat e negherà qualsiasi azione precedentemente consentita se è coerente con le impostazioni e le barriere consentite nella politica efficace. La politica efficace per un account membro definisce le impostazioni e i guardrail consentiti. Ad esempio, se a un account membro viene applicata una politica sulle applicazioni di chat con negazione dell'accesso ai canali Slack pubblici, le configurazioni delle applicazioni di chat di Amazon Q Developer in chat esistenti per i canali Slack pubblici nell'account membro verranno disattivate. Amazon Q Developer in chat non invierà notifiche e i membri del canale non saranno in grado di eseguire alcuna attività nel canale bloccato. La console delle applicazioni di chat di Amazon Q Developer contrassegnerà i canali interessati come disattivati con un messaggio di errore appropriato accanto ad essa.
Esempio di rinuncia ai servizi di intelligenza artificiale
La politica di esclusione dei servizi di intelligenza artificiale allegata alla radice dell'organizzazione potrebbe specificare che tutti gli account dell'organizzazione rinunciano all'uso dei contenuti da parte di tutti i servizi di AWS machine learning. Una policy separata di rifiuto dei servizi di IA collegata direttamente a un account membro specifica che consente di utilizzare il contenuto solo per Amazon Rekognition. La combinazione di queste policy di rifiuto dei servizi di IA costituisce la policy di rifiuto dei servizi di IA effettiva. Il risultato è che tutti gli account dell'organizzazione vengono esclusi da tutti Servizi AWS, ad eccezione di un account che aderisce ad Amazon Rekognition.
Come visualizzare la politica dichiarativa efficace
Puoi visualizzare la politica effettiva di un tipo di politica dichiarativa per un account da Console di gestione AWS, AWS API o AWS Command Line Interface.
Autorizzazioni minime
Per visualizzare la politica effettiva di un tipo di politica dichiarativa per un account, devi disporre dell'autorizzazione per eseguire le seguenti azioni:
-
organizations:DescribeEffectivePolicy -
organizations:DescribeOrganization- Obbligatorio solo quando si utilizza la console Organizations
Per informazioni sulle situazioni in cui una policy efficace potrebbe diventare non valida, vedi Visualizzazione degli avvisi di policy non validi.