Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Esempi di politiche di controllo del servizio per AWS Organizations and AWS RAM
AWS RAM supporta le politiche di controllo dei servizi (SCP). Le SCP sono policy che collegano agli elementi di un'organizzazione per gestire le autorizzazioni all'interno di tale organizzazione. Un SCP si applica a tutti Account AWS gli elementi a cui si collega l'SCP. Le SCP offrono un controllo centralizzato sulle autorizzazioni massime disponibili per tutti gli account dell'organizzazione. Possono aiutarti a garantire che tu rispetti le Account AWS linee guida per il controllo degli accessi della tua organizzazione. Per ulteriori informazioni, consultare Policy di controllo dei servizi nella Guida per l'utente di AWS Organizations .
Prerequisiti
Per utilizzare le SCP, effettua innanzitutto le seguenti operazioni:
-
Abilitazione di tutte le caratteristiche nell'organizzazione. Per ulteriori informazioni, consulta Abilitazione di tutte le funzionalità dell'organizzazione nella Guida AWS Organizations per l'utente
-
Abilita l'utilizzo delle SCP all'interno dell'organizzazione. Per ulteriori informazioni, vedere Abilitazione e disabilitazione dei tipi di policy nella Guida per l'AWS Organizations utente
-
Crea le SCP di cui hai bisogno. Per ulteriori informazioni sulla creazione di SCP, vedere Creazione e aggiornamento degli SCP nella Guida per l'AWS Organizations utente.
Policy di controllo dei servizi di esempio
Indice
Di seguito sono riportati alcuni esempi che mostrano come controllare vari aspetti della condivisione delle risorse in un'organizzazione.
Esempio 1: Impedire la condivisione esterna
Il seguente SCP impedisce agli utenti di creare condivisioni di risorse che consentano la condivisione con i principali che si trovano all'esterno dell'organizzazione dell'utente che condivide.
AWS RAM autorizza le API separatamente per ogni principale e risorsa elencate nella chiamata.
Esempio 2: impedisci agli utenti di accettare inviti alla condivisione di risorse da account esterni all'organizzazione
Il seguente SCP impedisce a qualsiasi principale di un account interessato di accettare un invito a utilizzare una condivisione di risorse. Le condivisioni di risorse condivise con altri account della stessa organizzazione dell'account di condivisione non generano inviti e pertanto non sono interessate da questo SCP.
Esempio 3: consenti ad account specifici di condividere tipi di risorse specifici
Il seguente SCP consente solo gli account 111111111111 e consente di 222222222222 creare nuove condivisioni di risorse che condividono elenchi di prefissi Amazon EC2 o di associare elenchi di prefissi a condivisioni di risorse esistenti.
AWS RAM autorizza le API separatamente per ogni principale e risorsa elencate nella chiamata.
L'operatore StringEqualsIfExists consente una richiesta se la richiesta non include un parametro del tipo di risorsa o, se include quel parametro, se il suo valore corrisponde esattamente al tipo di risorsa specificato. Se includi un preside devi averlo...IfExists.
Per ulteriori informazioni su quando e perché utilizzare ...IfExists gli operatori, consulta... IfExists operatori di condizione nella IAM User Guide.
Esempio 4: impedire la condivisione con l'intera organizzazione o con le unità organizzative
Il seguente SCP impedisce agli utenti di creare condivisioni di risorse che condividono risorse con un'intera organizzazione o con qualsiasi unità organizzativa. Gli utenti possono condividere con singoli Account AWS membri dell'organizzazione o con ruoli o utenti IAM.
AWS RAM autorizza le API separatamente per ogni principale e risorsa elencati nella chiamata.
Esempio 5: consenti la condivisione solo con committenti specifici
L'esempio seguente: SCP consente agli utenti di condividere risorse solo con l'organizzazioneou-98765fedcba, l'unità o-12345abcdef, organizzativa e. Account AWS
111111111111
Se stai utilizzando un "Effect": "Deny" elemento con un operatore di condizione negato, ad esempioStringNotEqualsIfExists, la richiesta viene comunque negata anche se la chiave di condizione non è presente. Utilizza un operatore di condizione Null per verificare se una chiave di condizione è presente o meno al momento dell'autorizzazione.
AWS RAM autorizza le API separatamente per ogni principale e risorsa elencate nella chiamata.
Esempio 6: Impedire le condivisioni di risorse con l'opzione abilitata RetainSharingOnAccountLeaveOrganization
Il seguente SCP impedisce agli utenti di creare o modificare le condivisioni di risorse quando la chiave di ram:RetainSharingOnAccountLeaveOrganization condizione è impostata su. true
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "ram:CreateResourceShare", "ram:AssociateResourceShare", "ram:DisassociateResourceShare" ], "Resource": "*", "Condition": { "Bool": { "ram:RetainSharingOnAccountLeaveOrganization": "true" } } } ] }