View a markdown version of this page

Verwendung von Service Control-Richtlinien zur Einschränkung der Amazon Quick-Anmeldeoptionen - Amazon Quick

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwendung von Service Control-Richtlinien zur Einschränkung der Amazon Quick-Anmeldeoptionen

Wenn Sie Administrator bei Amazon Quick sind AWS Organizations, können Sie mithilfe von Service Control Policies (SCPs) einschränken, wie sich Personen in Ihrer Organisation bei Amazon Quick anmelden können. Sie können die Quick-Edition einschränken, für die sie sich registrieren können, und auch den Benutzertyp, für den sie sich registrieren können.

AWS Organizations ist ein Dienst zur Verwaltung von Benutzerkonten, mit dem Sie mehrere AWS Konten in einer Organisation zusammenführen können, die Sie erstellen und zentral verwalten. Sie können SCPs verwenden AWS Organizations , um die Berechtigungen in Ihrer Organisation zu verwalten. Weitere Informationen finden Sie unter Was ist AWS Organizations? und Richtlinien zur Dienststeuerung im AWS Organizations Benutzerhandbuch.

Im folgenden Thema erfahren Sie mehr über zwei Möglichkeiten, die Schnellregistrierungsoptionen mithilfe von SCPs in einzuschränken. AWS Organizations Das Thema enthält ein Beispiel für eine SCP. Weitere Informationen zum Erstellen von SCPs finden Sie in den folgenden Themen im AWS Organizations -Benutzerhandbuch:

Einschränkung der Schnellausgabe

Verwenden Sie den quicksight:Edition Bedingungsschlüssel in Ihrem SCP, um die Quick-Edition einzuschränken, für die sich Ihre verwalteten Konten registrieren können. Die Werte für diesen Schlüssel sind in der folgenden Tabelle aufgeführt und beschrieben.

Schlüsselname Schlüsselwert Description

quicksight:Edition

standard

Amazon Quick Standard Edition

enterprise

Amazon Quick Enterprise Ausgabe

Einschränken der Benutzerverwaltungsoptionen

Um die Benutzerverwaltungsoptionen einzuschränken, mit denen sich Einzelpersonen in Ihrer Organisation für Quick registrieren können, verwenden Sie den quicksight:DirectoryType Bedingungsschlüssel in Ihrem SCP. Die Werte für diesen Schlüssel sind in der folgenden Tabelle aufgeführt und beschrieben.

Schlüsselname Schlüsselwert Description

quicksight:DirectoryType

quicksight

IAM-Verbundidentitäten und Amazon-Benutzer Quick-managed

iam

Nur IAM-Verbundidentitäten

microsoft_ad

In Microsoft Active Directory verwaltete Benutzer unter AWS Directory Service for Microsoft Active Directory

ad_connector

Benutzer, die im lokalen Active Directory verwaltet und über AD_Connector verbunden sind mit AWS Directory Service for Microsoft Active Directory

iam_identity_center

Benutzer, die in einem Amazon Quick-Konto verwaltet werden, das in IAM Identity Center integriert ist.

Beispiel-SCP

Das folgende Beispiel für Quick zeigt eine Servicesteuerungsrichtlinie, die die Registrierung für eine Amazon Quick Standard Edition verweigert und verhindert, dass eine Registrierung mithilfe der IAM Identity Center-Authentifizierung möglich ist. Diese Richtlinie verwendet die quicksight:Subscribe-Aktion zusätzlich zu den zuvor beschriebenen Bedingungsschlüsseln. Eine Liste der Quick-specific Amazon-Schlüssel zur Verwendung in IAM-Berechtigungsrichtlinien finden Sie unter Aktionen, Ressourcen und Bedingungsschlüssel für Quick in der Serviceautorisierungsreferenz.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe" ], "Resource": [ "*" ], "Condition": { "ForAnyValue:StringEquals": { "quicksight:DirectoryType": [ "iam_identity_center" ] } } }, { "Sid": "Statement2", "Effect": "Deny", "Action": [ "quicksight:Subscribe" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "quicksight:Edition": "standard" } } } ] }

Da diese Richtlinie in Kraft ist, können sich Einzelpersonen in einer Organisation nur für Amazon Quick Enterprise Edition registrieren und müssen andere Authentifizierungsmethoden als IAM Identity Center verwenden. Wenn sie versuchen, sich für Amazon Quick Standard Edition zu registrieren oder versuchen, die IAM Identity Center-Authentifizierung zu verwenden, können sie sich nicht registrieren und erhalten eine Meldung, in der erklärt wird, dass sie nicht über die richtigen Berechtigungen verfügen.

Einschränkung, für welche Konten Schnellabonnements erstellt werden können

Zusätzlich zur Einschränkung der Edition und der Benutzerverwaltungsoptionen, für die sich Einzelpersonen registrieren können, können Sie mithilfe eines SCP steuern, welche AWS Konten in Ihrer Organisation ein Amazon Quick-Abonnement erstellen dürfen. Auf diese Weise können Sie Quick auf einer Reihe genehmigter Konten zentralisieren und verhindern, dass Personen neue Abonnements in anderen Konten abschließen.

Zwei Aktionen können ein Amazon Quick-Abonnement erstellen: quicksight:Subscribe undquicksight:CreateAccountSubscription. Wenn eine Richtlinie eine der Aktionen ablehnt, wird die Ablehnung wirksam und der Versuch, ein Abonnement zu erstellen, schlägt fehl. Um die Erstellung eines Abonnements einzuschränken, nehmen Sie beide Aktionen in Ihren Deny Kontoauszug auf.

Das folgende Beispiel: SCP lehnt beide Aktionen in allen Konten ab, mit Ausnahme der genehmigten Konten, die Sie auflisten. Die Richtlinie verwendet den aws:PrincipalAccount globalen Bedingungsschlüssel, um das Konto des Auftraggebers, der die Anfrage stellt, mit Ihren genehmigten Konten zu vergleichen. Ersetzen Sie die Beispielkonto-IDs durch die IDs der Konten, für die Sie Schnellabonnements zulassen.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe", "quicksight:CreateAccountSubscription" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalAccount": [ "111111111111", "222222222222" ] } } } ] }

Da diese Richtlinie in Kraft ist, können nur Kunden der aufgelisteten Konten ein Amazon Quick-Abonnement erstellen. Principals in einem anderen Konto in Ihrer Organisation können sich nicht registrieren, und sie erhalten eine Nachricht, in der erklärt wird, dass sie nicht über die erforderlichen Berechtigungen verfügen.

Um die Abonnementerstellung nur über eine bestimmte Bereitstellungsidentität — beispielsweise eine Rolle, die Ihre Infrastructure-as-Code-Pipeline verwendet — zu ermöglichen, verwenden Sie stattdessen den globalen Bedingungsschlüssel. aws:PrincipalArn aws:PrincipalAccount Im folgenden Beispiel werden alle drei Aktionen verweigert, es sei denn, der Anrufer hat die genehmigte Bereitstellungsrolle. Ersetzen Sie den ARN der Beispielrolle durch den ARN Ihrer Bereitstellungsrolle.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe", "quicksight:CreateAccountSubscription", "quicksight:CreateAdmin" ], "Resource": [ "*" ], "Condition": { "ArnNotLike": { "aws:PrincipalArn": [ "arn:aws:iam::*:role/QuickAccountProvisioner" ] } } } ] }

Da diese Richtlinie in Kraft ist, kann nur die genehmigte Bereitstellungsrolle ein Amazon Quick-Abonnement erstellen, unabhängig davon, von welchem Konto die Anfrage stammt. Da Ressourcen als Prinzipal CloudFormation erstellt werden, der die Vorlage ausführt, können Sie diesen Ansatz verwenden, um die Abonnementerstellung nur über CloudFormation zu ermöglichen. Führen Sie Ihre Vorlage mit der genehmigten Bereitstellungsrolle aus. Schützen Sie die Bereitstellungsrolle, indem Sie kontrollieren, wer sie übernehmen kann und wer die Vertrauensrichtlinie ändern kann.

In diesem Beispiel wird zusätzlich zu und auch der Anmeldepfad für Amazon Quick Standard Edition behandelt. quicksight:CreateAdmin quicksight:Subscribe quicksight:CreateAccountSubscription

Als Alternative zur Verwendung des Bedingungsschlüssels können Sie jeder Organisationseinheit (OU) mit Ausnahme der OU, die Ihre genehmigten Konten enthält, einen Deny Kontoauszug für dieselben beiden Aktionen (ohne die aws:PrincipalAccount Bedingung) beifügen. Weitere Informationen dazu, wo Richtlinien angehängt werden können, finden Sie im AWS Organizations Benutzerhandbuch unter Strategien für die Verwendung von SCPs.