Configurer le contrôle de refus des régions - AWS Control Tower

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configurer le contrôle de refus des régions

AWSControl Tower propose deux contrôles de refus régionaux. Une commandeGRREGIONDENY, lorsqu'elle est activée, s'applique à l'ensemble de la zone d'atterrissage. Une autre commandeCTMULTISERVICEPV1, lorsqu'elle est activée, peut s'appliquer à des éléments spécifiques OUs que vous spécifiez. Pour plus d'informations, consultez la section Refuser l'accès en AWS fonction de la demande Région AWS et le contrôle de refus régional appliqué à l'unité d'organisation.

Considérations relatives à la région : refus de contrôler la zone d'atterrissage

La Région de refus de contrôle GRREGIONDENYest unique, car elle s'applique à la zone d'atterrissage dans son ensemble, plutôt qu'à une unité d'organisation spécifique. Pour configurer le refus de contrôle par région, rendez-vous sur la page des paramètres de la zone d'atterrissage et sélectionnez Modifier les paramètres.

  • Ce paramètre peut être modifié ultérieurement.

  • Lorsqu'elle est activée, cette commande s'applique à tous les inscritsOUs.

  • Ce contrôle ne peut pas être configuré pour un individuOUs.

Note

Avant d'activer le refus de contrôle par région, assurez-vous que vous ne disposez pas de ressources existantes dans ces régions, car vous n'aurez pas accès à vos ressources une fois le contrôle appliqué. Tant que le contrôle est activé, vous ne pourrez pas déployer de ressources dans les régions interdites.

Lorsque vous activez le contrôle, il s'applique à tous les niveaux supérieurs OUs enregistrés de votre hiérarchie, et il est hérité par le niveau OUs inférieur de la chaîne. Lorsque vous supprimez le contrôle, il est supprimé pour toutes les régions enregistréesOUs, toutes les régions non gouvernées de AWS Control Tower conservent le statut Non gouvernées et vous pouvez déployer des ressources dans des régions où la AWS Control Tower n'est pas disponible.

Exceptions

Vous ne pouvez pas refuser l'accès à votre région d'origine. Certains AWS services internationaux, tels que IAM et AWS Organizations, sont exemptés du refus de contrôle de la Région. Pour en savoir plus, consultez la section Refuser l'accès AWS en fonction de la demande Région AWS.

  • Nom du contrôle complet : refuser l'accès AWS en fonction de la AWS région demandée

  • Description du contrôle : interdit l'accès aux opérations non répertoriées dans les services mondiaux et régionaux en dehors des régions spécifiées.

  • Il s'agit d'un contrôle électif avec des conseils préventifs.

Pour consulter le modèle de refus de contrôle de la régionSCP, voir Refuser l'accès en AWS fonction de ce qui est demandé Région AWS dans la référence AWS Control Tower Control. La AWS Control Tower SCP est similaire à SCPla forme AWS Organizations, mais pas identique.

Vous pouvez déterminer les points de terminaison des services régionaux sur la page des services régionaux.