View a markdown version of this page

Esempi di politiche di controllo del servizio per AWS Organizations and AWS RAM - AWS Resource Access Manager

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Esempi di politiche di controllo del servizio per AWS Organizations and AWS RAM

AWS RAM supporta le politiche di controllo dei servizi (SCP). Le SCP sono policy che collegano agli elementi di un'organizzazione per gestire le autorizzazioni all'interno di tale organizzazione. Un SCP si applica a tutti Account AWS gli elementi a cui si collega l'SCP. Le SCP offrono un controllo centralizzato sulle autorizzazioni massime disponibili per tutti gli account dell'organizzazione. Possono aiutarti a garantire che tu rispetti le Account AWS linee guida per il controllo degli accessi della tua organizzazione. Per ulteriori informazioni, consultare Policy di controllo dei servizi nella Guida per l'utente di AWS Organizations .

Prerequisiti

Per utilizzare le SCP, effettua innanzitutto le seguenti operazioni:

Policy di controllo dei servizi di esempio

Di seguito sono riportati alcuni esempi che mostrano come controllare vari aspetti della condivisione delle risorse in un'organizzazione.

Esempio 1: Impedire la condivisione esterna

Il seguente SCP impedisce agli utenti di creare condivisioni di risorse che consentano la condivisione con i principali che si trovano all'esterno dell'organizzazione dell'utente che condivide.

AWS RAM autorizza le API separatamente per ogni principale e risorsa elencate nella chiamata.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "ram:CreateResourceShare", "ram:UpdateResourceShare" ], "Resource": "*", "Condition": { "Bool": { "ram:RequestedAllowsExternalPrincipals": "true" } } } ] }

Esempio 2: impedisci agli utenti di accettare inviti alla condivisione di risorse da account esterni all'organizzazione

Il seguente SCP impedisce a qualsiasi principale di un account interessato di accettare un invito a utilizzare una condivisione di risorse. Le condivisioni di risorse condivise con altri account della stessa organizzazione dell'account di condivisione non generano inviti e pertanto non sono interessate da questo SCP.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": "ram:AcceptResourceShareInvitation", "Resource": "*" } ] }

Esempio 3: consenti ad account specifici di condividere tipi di risorse specifici

Il seguente SCP consente solo gli account 111111111111 e consente di 222222222222 creare nuove condivisioni di risorse che condividono elenchi di prefissi Amazon EC2 o di associare elenchi di prefissi a condivisioni di risorse esistenti.

AWS RAM autorizza le API separatamente per ogni principale e risorsa elencate nella chiamata.

L'operatore StringEqualsIfExists consente una richiesta se la richiesta non include un parametro del tipo di risorsa o, se include quel parametro, se il suo valore corrisponde esattamente al tipo di risorsa specificato. Se includi un preside devi averlo...IfExists.

Per ulteriori informazioni su quando e perché utilizzare ...IfExists gli operatori, consulta... IfExists operatori di condizione nella IAM User Guide.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "ram:AssociateResourceShare", "ram:CreateResourceShare" ], "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalAccount": [ "111111111111", "222222222222" ] }, "StringEqualsIfExists": { "ram:RequestedResourceType": "ec2:PrefixList" } } } ] }

Esempio 4: impedire la condivisione con l'intera organizzazione o con le unità organizzative

Il seguente SCP impedisce agli utenti di creare condivisioni di risorse che condividono risorse con un'intera organizzazione o con qualsiasi unità organizzativa. Gli utenti possono condividere con singoli Account AWS membri dell'organizzazione o con ruoli o utenti IAM.

AWS RAM autorizza le API separatamente per ogni principale e risorsa elencati nella chiamata.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "ram:CreateResourceShare", "ram:AssociateResourceShare" ], "Resource": "*", "Condition": { "StringLike": { "ram:Principal": [ "arn:aws:organizations::*:organization/*", "arn:aws:organizations::*:ou/*" ] } } } ] }

Esempio 5: consenti la condivisione solo con committenti specifici

L'esempio seguente: SCP consente agli utenti di condividere risorse solo con l'organizzazioneou-98765fedcba, l'unità o-12345abcdef, organizzativa e. Account AWS 111111111111

Se stai utilizzando un "Effect": "Deny" elemento con un operatore di condizione negato, ad esempioStringNotEqualsIfExists, la richiesta viene comunque negata anche se la chiave di condizione non è presente. Utilizza un operatore di condizione Null per verificare se una chiave di condizione è presente o meno al momento dell'autorizzazione.

AWS RAM autorizza le API separatamente per ogni principale e risorsa elencate nella chiamata.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "ram:AssociateResourceShare", "ram:CreateResourceShare" ], "Resource": "*", "Condition": { "StringNotEquals": { "ram:Principal": [ "arn:aws:organizations::123456789012:organization/o-12345abcdef", "arn:aws:organizations::123456789012:ou/o-12345abcdef/ou-98765fedcba", "111111111111" ] }, "Null": { "ram:Principal": "false" } } } ] }

Esempio 6: Impedire le condivisioni di risorse con l'opzione abilitata RetainSharingOnAccountLeaveOrganization

Il seguente SCP impedisce agli utenti di creare o modificare le condivisioni di risorse quando la chiave di ram:RetainSharingOnAccountLeaveOrganization condizione è impostata su. true

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "ram:CreateResourceShare", "ram:AssociateResourceShare", "ram:DisassociateResourceShare" ], "Resource": "*", "Condition": { "Bool": { "ram:RetainSharingOnAccountLeaveOrganization": "true" } } } ] }