Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Configuración del control de denegación de regiones
AWS Control Tower ofrece dos controles de denegación de regiones. Cuando se activa, el control AWS-GR_REGION_DENY se puede aplicar a toda la zona de aterrizaje. Si se activa otro control, CT.MULTISERVICE.PV.1, se puede aplicar a las OU determinadas que especifique. Para obtener más información, consulte Denegar el acceso AWS según lo solicitado Región de AWS y el control de denegación regional aplicado a la unidad organizativa.
Consideraciones sobre el control de denegación de regiones de la zona de aterrizaje
El control de denegación de regiones AWS-GR_REGION_DENY es único, ya que se aplica a la zona de aterrizaje en su conjunto y no a una OU específica. Para configurar el control de denegación de regiones, vaya a la página Configuración de la zona de almacenamiento y seleccione Modificar configuración.
-
Esta configuración se puede cambiar más adelante.
-
Cuando está habilitado, este control se aplica a todas las unidades organizativas con la unidad organizativa
AWSControlTowerBaselinehabilitada. -
Este control no se puede configurar para OU individuales.
nota
Antes de activar el control de denegación de regiones, asegúrese de que no dispone de recursos en estas regiones, ya que no tendrá acceso a los recursos una vez que haya aplicado el control. Mientras el control esté activado, no podrá implementar recursos en las regiones denegadas.
Cuando se habilita el control, se aplica a todas las unidades organizativas de nivel superior con la AWSControlTowerBaseline opción habilitada y lo heredan las unidades organizativas que se encuentran en los niveles inferiores de la jerarquía de la organización. Al eliminar el control, se elimina de todas las unidades organizativas aplicadas anteriormente, todas las regiones no gobernadas de AWS Control Tower permanecen en el estado de no gobernadas y puede implementar recursos en regiones que no estén disponibles en la torre de control de AWS.
Excepciones
No puede denegar el acceso a la región de origen. Ciertos AWS servicios globales, como IAM y AWS Organizations, están exentos de la denegación de control por región. Para obtener más información, consulte Deny access to AWS based on the requested Región de AWS.
-
Nombre de control total: denegar el acceso AWS a la AWS región solicitada para la zona de aterrizaje
-
Descripción del control: Impide el acceso a las operaciones que no figuran en la lista de los servicios globales y regionales situados fuera de las regiones especificadas para la zona de aterrizaje.
-
Se trata de un control opcional con directrices preventivas.
Para ver la plantilla de la SCP del control de denegación de regiones, consulte Deny access to AWS based on the requested Región de AWS en la referencia de control de AWS Control Tower. El SCP de AWS Control Tower es similar al SCP de AWS AWS Organizations, pero no idéntico.
Puede determinar los puntos de conexión de los servicios regionales en la página de servicios regionales