View a markdown version of this page

Restringir el acceso mediante AWS Organizations políticas de control de servicio - AWS Administración de cuentas

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Restringir el acceso mediante AWS Organizations políticas de control de servicio

Esta información trata sobre la restricción del acceso mediante políticas de control de AWS Organizations servicios si te has registrado para AWS usar la función de registro AWS (avanzada) o si has activado las funciones avanzadas de tu cuenta. Para comparar las opciones de registro, consultaCompara las opciones de registro.

En este tema se presentan ejemplos en los que se muestra cómo utilizar políticas de control de servicio (SCP) en AWS Organizations para restringir lo que pueden hacer los usuarios y roles de las cuentas en su organización. Para obtener más información sobre las políticas de control de servicios, consulte los siguientes temas en la Guía del usuario de AWS Organizations :

ejemplo Ejemplo 1: impedir que las cuentas modifiquen sus propios contactos alternativos

En el siguiente ejemplo, se impide que cualquier cuenta de miembro llame a las operaciones de la API PutAlternateContact y DeleteAlternateContact en el modo de cuenta independiente. Esto impide que las entidades principales de las cuentas afectadas cambien sus propios contactos alternativos.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "account:PutAlternateContact", "account:DeleteAlternateContact" ], "Resource": [ "arn:aws:account::*:account" ] } ] }
ejemplo Ejemplo 2: impedir que una cuenta de miembro modifique contactos alternativos para cualquier otra cuenta de miembro de la organización

En el siguiente ejemplo, se generaliza el elemento Resource a "*", lo que significa que se aplica tanto a las solicitudes en modo independiente como a las solicitudes en modo de organizaciones. Esto significa que, incluso la cuenta de administrador delegado para Account Management (si se le aplica la SCP) no puede cambiar ningún contacto alternativo para cualquier cuenta en la organización.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "account:PutAlternateContact", "account:DeleteAlternateContact" ], "Resource": [ "*" ] } ] }
ejemplo Ejemplo 3: impedir que una cuenta de miembro de una UO modifique sus propios contactos alternativos

En el siguiente ejemplo de SCP, se incluye una condición que compara la ruta de organización de la cuenta con una lista de dos unidades organizativas. Esto impide que la entidad principal de cualquier cuenta en las UO especificadas modifique sus propios contactos alternativos.