View a markdown version of this page

Beschränken Sie den Zugriff mit AWS Organizations Service-Kontrollrichtlinien - AWS Kontoverwaltung

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Beschränken Sie den Zugriff mit AWS Organizations Service-Kontrollrichtlinien

Bei diesen Informationen geht es darum, den Zugriff mithilfe von Richtlinien zur AWS Organizations Dienstkontrolle einzuschränken, wenn Sie sich für die AWS Funktion „Anmelden für“ AWS (erweitert) registriert haben oder wenn Sie erweiterte Funktionen für Ihr Konto aktiviert haben. Informationen zum Vergleich der Anmeldeoptionen finden Sie unter. Vergleichen Sie die Anmeldeoptionen

Dieses Thema enthält Beispiele, die zeigen, wie Sie Service Control Policies (SCPs) verwenden können, AWS Organizations um einzuschränken, was die Benutzer und Rollen in den Konten in Ihrer Organisation tun können. Weitere Informationen zu Service Control-Richtlinien finden Sie in den folgenden Themen im AWS Organizations Benutzerhandbuch:

Beispiel Beispiel 1: Verhindern Sie, dass Konten ihre eigenen alternativen Kontakte ändern

Im folgenden Beispiel wird verhindert, dass die PutAlternateContact und DeleteAlternateContact API-Operationen von einem Mitgliedskonto im eigenständigen Kontomodus aufgerufen werden. Dadurch wird verhindert, dass ein Auftraggeber in den betroffenen Konten seine eigenen alternativen Kontakte wechselt.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "account:PutAlternateContact", "account:DeleteAlternateContact" ], "Resource": [ "arn:aws:account::*:account" ] } ] }
Beispiel Beispiel 2: Verhindern Sie, dass ein Mitgliedskonto alternative Kontakte für ein anderes Mitgliedskonto in der Organisation ändert

Im folgenden Beispiel wird das Resource Element auf „*“ verallgemeinert, was bedeutet, dass es sowohl für Anfragen im Standalone-Modus als auch für Anfragen im Organisationsmodus gilt. Das bedeutet, dass selbst das delegierte Administratorkonto für die Kontoverwaltung, sofern der SCP darauf zutrifft, daran gehindert ist, einen alternativen Kontakt für ein Konto in der Organisation zu ändern.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "account:PutAlternateContact", "account:DeleteAlternateContact" ], "Resource": [ "*" ] } ] }
Beispiel Beispiel 3: Verhindern Sie, dass ein Mitgliedskonto in einer OU seine eigenen alternativen Kontakte ändert

Das folgende SCP-Beispiel enthält eine Bedingung, die den Organisationspfad des Accounts mit einer Liste von zwei Organisationseinheiten vergleicht. Dies führt dazu, dass ein Principal in einem beliebigen Konto in den angegebenen Organisationseinheiten daran gehindert wird, seine eigenen alternativen Kontakte zu ändern.