View a markdown version of this page

Konfigurieren Sie die Region Deny Control - AWS Control Tower

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konfigurieren Sie die Region Deny Control

AWS Control Tower bietet zwei Kontrollen zum Verweigern von Regionen. Ein Steuerelement giltAWS-GR_REGION_DENY, wenn es aktiviert ist, für die gesamte Landezone. Ein anderes Steuerelement kannCT.MULTISERVICE.PV.1, wenn es aktiviert ist, für bestimmte Organisationseinheiten gelten, die Sie angeben. Weitere Informationen finden Sie unter Zugriff verweigern auf der AWS Grundlage der angeforderten AWS-Region und regionalen Verweigerungskontrolle, die auf die Organisationseinheit angewendet wurde.

Überlegungen zur Region verweigert die Kontrolle über die Landezone

Die Region, die die Kontrolle verweigert, AWS-GR_REGION_DENY ist einzigartig, da sie für die gesamte Landezone gilt und nicht für eine bestimmte OU. Um die Region Deny Control zu konfigurieren, gehen Sie zur Seite mit den Landing Zone-Einstellungen und wählen Sie Einstellungen ändern aus.

  • Diese Einstellung kann zu einem späteren Zeitpunkt geändert werden.

  • Wenn diese Option aktiviert ist, gilt diese Steuerung für alle Organisationseinheiten, in denen die AWSControlTowerBaseline Option aktiviert ist.

  • Dieses Steuerelement kann nicht für einzelne Organisationseinheiten konfiguriert werden.

Anmerkung

Bevor Sie die Steuerung „Region verweigern“ aktivieren, stellen Sie sicher, dass in diesen Regionen keine Ressourcen vorhanden sind, da Sie nach dem Anwenden der Steuerung keinen Zugriff mehr auf Ihre Ressourcen haben. Solange die Steuerung aktiviert ist, können Sie in den verbotenen Regionen keine Ressourcen bereitstellen.

Wenn Sie das Steuerelement aktivieren, gilt es für alle Organisationseinheiten der obersten Ebene, in denen das Steuerelement AWSControlTowerBaseline aktiviert ist, und es wird an Organisationseinheiten vererbt, die sich weiter unten in der Organisationshierarchie befinden. Wenn Sie die Kontrolle entfernen, wird sie für alle zuvor angewendeten Organisationseinheiten entfernt. Alle nicht regulierten Regionen im AWS Control Tower bleiben im Status Nicht verwaltet, und Sie können Ressourcen in Regionen außerhalb der Verfügbarkeit von AWS Control Tower bereitstellen.

Ausnahmen

Sie können den Zugriff auf Ihre Heimatregion nicht verweigern. Bestimmte globale AWS Dienste wie IAM und AWS Organizations sind von der Region Deny Control ausgenommen. Weitere Informationen finden Sie unter Zugriff auf AWS je nach Anforderung verweigern. AWS-Region

  • Vollständiger Kontrollname: Verweigert den Zugriff auf AWS basierend auf der angeforderten AWS Region für die Landezone

  • Beschreibung der Steuerung: Verbietet den Zugriff auf nicht aufgeführte Operationen in globalen und regionalen Diensten außerhalb der für die Landezone angegebenen Regionen.

  • Es handelt sich um eine elektive Kontrolle mit präventiver Anleitung.

Die Vorlage für den SCP Region Deny Control finden Sie unter Zugriff verweigern auf der AWS Grundlage der AWS-Region in der AWS Control Tower Control-Referenz angeforderten Informationen. Der AWS Control Tower SCP ist dem SCP für ähnlich AWS Organizations, aber nicht identisch.

Sie können regionale Service-Endpunkte auf der Seite Regionale Services ermitteln.