View a markdown version of this page

Uso de políticas de control de servicios para restringir las opciones de registro rápido de Amazon - Amazon Quick

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Uso de políticas de control de servicios para restringir las opciones de registro rápido de Amazon

Si eres administrador AWS Organizations, puedes usar las políticas de control de servicios (SCP) para restringir la forma en que las personas de tu organización pueden registrarse en Amazon Quick. Puede restringir la edición de Quick a la que pueden suscribirse y también el tipo de usuario para el que pueden registrarse.

AWS Organizations es un servicio de administración de cuentas de usuario que puedes usar para consolidar varias AWS cuentas en una organización que puedes crear y administrar de forma centralizada. Puedes usar los SCP AWS Organizations para administrar los permisos de tu organización. Para obtener más información, consulta ¿Qué es? AWS Organizationsy las políticas de control de servicios en la Guía AWS Organizations del usuario.

En el siguiente tema, puedes obtener información sobre dos formas de restringir las opciones de registro rápido mediante SCP en. AWS Organizations El tema incluye un ejemplo de SCP. Para obtener más información sobre la creación de SCP, consulte los siguientes temas de la Guía del usuario de AWS Organizations :

Restringir la edición rápida

Para restringir la edición de Quick a la que pueden suscribirse tus cuentas administradas, usa la clave de quicksight:Edition condición que aparece en tu SCP. Los valores de esta clave se muestran y describen en la siguiente tabla.

Nombre de clave Valor de la clave Description (Descripción)

quicksight:Edition

standard

Edición estándar de Amazon Quick

enterprise

Edición Amazon Quick Enterprise

Limitación de las opciones de administración de usuarios

Para restringir las opciones de administración de usuarios que las personas de su organización pueden utilizar para suscribirse a Quick, utilice la clave de quicksight:DirectoryType condición que figura en su SCP. Los valores de esta clave se muestran y describen en la siguiente tabla.

Nombre de clave Valor de la clave Description (Descripción)

quicksight:DirectoryType

quicksight

Identidades federadas de IAM y usuarios de Amazon Quick-managed

iam

Solo identidades federadas de IAM

microsoft_ad

Usuarios gestionados en Microsoft Active Directory en AWS Directory Service for Microsoft Active Directory

ad_connector

Los usuarios administrados en Active Directory local y conectados a través de AD_Connector a AWS Directory Service for Microsoft Active Directory

iam_identity_center

Los usuarios se gestionan en una cuenta de Amazon Quick que está integrada con IAM Identity Center.

SCP de ejemplo

El siguiente ejemplo de Quick muestra una política de control de servicios que deniega el registro en una edición estándar de Amazon Quick e impide la posibilidad de registrarse mediante la autenticación del IAM Identity Center. Esta política utiliza la acción quicksight:Subscribe, además de las claves de condición descritas anteriormente. Para ver una lista de Quick-specific las claves de Amazon que se pueden usar en las políticas de permisos de IAM, consulta la referencia sobre acciones, recursos y condiciones de Quick in the Service Authorization Reference.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe" ], "Resource": [ "*" ], "Condition": { "ForAnyValue:StringEquals": { "quicksight:DirectoryType": [ "iam_identity_center" ] } } }, { "Sid": "Statement2", "Effect": "Deny", "Action": [ "quicksight:Subscribe" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "quicksight:Edition": "standard" } } } ] }

Con esta política en vigor, las personas de una organización solo pueden suscribirse a Amazon Quick Enterprise Edition y deben utilizar métodos de autenticación distintos del IAM Identity Center. Si intentan suscribirse a Amazon Quick Standard Edition o intentan utilizar la autenticación del IAM Identity Center, no podrán registrarse y recibirán un mensaje en el que se les explicará que no tienen los permisos correctos.

Restringir qué cuentas pueden crear suscripciones rápidas

Además de restringir la edición y las opciones de administración de usuarios a las que pueden suscribirse las personas, puedes usar un SCP para controlar qué AWS cuentas de tu organización pueden crear una suscripción a Amazon Quick. Esto le ayuda a centralizar Quick en un conjunto de cuentas aprobadas y a evitar que las personas creen nuevas suscripciones en otras cuentas.

Para crear una suscripción a Amazon Quick hay dos acciones: quicksight:Subscribe yquicksight:CreateAccountSubscription. Si una política deniega cualquiera de las acciones, la denegación surtirá efecto y el intento de crear una suscripción fallará. Para restringir la creación de suscripciones, incluye ambas acciones en tu Deny estado de cuenta.

En el siguiente ejemplo, SCP deniega ambas acciones en todas las cuentas, excepto en las cuentas aprobadas que enumeres. La política usa la clave de condición aws:PrincipalAccount global para comparar la cuenta del principal que hace la solicitud con tus cuentas aprobadas. Sustituye los ID de cuenta de ejemplo por los ID de las cuentas en las que permites las suscripciones rápidas.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe", "quicksight:CreateAccountSubscription" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalAccount": [ "111111111111", "222222222222" ] } } } ] }

Con esta política en vigor, solo las personas principales de las cuentas enumeradas pueden crear una suscripción a Amazon Quick. Los directores de cualquier otra cuenta de tu organización no pueden registrarse y reciben un mensaje en el que se les explica que no tienen los permisos correctos.

Para permitir la creación de suscripciones únicamente a través de una identidad de aprovisionamiento específica (por ejemplo, un rol que utilice tu canal de infraestructura como código), usa la clave de condición global en lugar de hacerlo. aws:PrincipalArn aws:PrincipalAccount En el siguiente ejemplo, se deniegan las tres acciones, a menos que la persona que llama sea la función de aprovisionamiento aprobada. Sustituya el ARN del rol de ejemplo por el ARN de su rol de aprovisionamiento.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe", "quicksight:CreateAccountSubscription", "quicksight:CreateAdmin" ], "Resource": [ "*" ], "Condition": { "ArnNotLike": { "aws:PrincipalArn": [ "arn:aws:iam::*:role/QuickAccountProvisioner" ] } } } ] }

Con esta política en vigor, solo el rol de aprovisionamiento aprobado puede crear una suscripción a Amazon Quick, independientemente de la cuenta de la que provenga la solicitud. Dado que CloudFormation crea recursos como la entidad principal que ejecuta la plantilla, puedes utilizar este enfoque para permitir la creación de suscripciones únicamente de forma automática. CloudFormation Ejecute la plantilla con la función de aprovisionamiento aprobada. Proteja la función de aprovisionamiento controlando quién puede asumirla y quién puede cambiar su política de confianza.

Este ejemplo también incluyequicksight:CreateAdmin, que cubre la ruta de registro de Amazon Quick Standard Edition, además de y. quicksight:Subscribe quicksight:CreateAccountSubscription

Como alternativa al uso de la clave de condición, puedes adjuntar una Deny declaración para las mismas dos acciones (sin la aws:PrincipalAccount condición) a cada unidad organizativa (OU) excepto a la OU que contiene tus cuentas aprobadas. Para obtener más información sobre dónde adjuntar las políticas, consulta las estrategias para usar los SCP en la Guía del AWS Organizations usuario.