View a markdown version of this page

Utilisation de politiques de contrôle des services pour restreindre les options d'inscription à Amazon Quick - Amazon Quick

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Utilisation de politiques de contrôle des services pour restreindre les options d'inscription à Amazon Quick

Si vous êtes administrateur dans AWS Organizations, vous pouvez utiliser des politiques de contrôle des services (SCP) pour restreindre la manière dont les membres de votre organisation peuvent s'inscrire à Amazon Quick. Vous pouvez restreindre l'édition de Quick à laquelle ils peuvent s'inscrire, ainsi que le type d'utilisateur auquel ils peuvent s'inscrire.

AWS Organizations est un service de gestion de comptes utilisateur que vous pouvez utiliser pour regrouper plusieurs AWS comptes au sein d'une organisation que vous créez et gérez de manière centralisée. Vous pouvez utiliser les SCP AWS Organizations pour gérer les autorisations au sein de votre organisation. Pour plus d'informations, voir Qu'est-ce que c'est AWS Organizations ? et les politiques de contrôle des services dans le Guide de AWS Organizations l'utilisateur.

Dans la rubrique suivante, vous découvrirez deux manières de restreindre les options d'inscription rapide à l'aide de SCP dans. AWS Organizations Le sujet inclut un exemple de SCP. Pour en savoir plus sur la création de politiques SCP, consultez les rubriques suivantes dans le Guide de l’utilisateur AWS Organizations  :

Restreindre l'édition rapide

Pour restreindre l'édition de Quick à laquelle vos comptes gérés peuvent s'inscrire, utilisez la clé de quicksight:Edition condition de votre SCP. Les valeurs de cette clé sont répertoriées et décrites dans le tableau suivant.

Nom de clé Valeur de la clé Description

quicksight:Edition

standard

Édition Amazon Quick Standard

enterprise

Édition Amazon Quick Enterprise

Restriction des options de gestion des utilisateurs

Pour restreindre les options de gestion des utilisateurs que les membres de votre organisation peuvent utiliser pour s'inscrire à Quick, utilisez la clé de quicksight:DirectoryType condition de votre SCP. Les valeurs de cette clé sont répertoriées et décrites dans le tableau suivant.

Nom de clé Valeur de la clé Description

quicksight:DirectoryType

quicksight

Identités fédérées IAM et utilisateurs Amazon Quick-managed

iam

Identités fédérées IAM uniquement

microsoft_ad

Utilisateurs gérés dans Microsoft Active Directory le AWS Directory Service for Microsoft Active Directory

ad_connector

Utilisateurs gérés dans Active Directory sur site et connectés via AD_Connector à AWS Directory Service for Microsoft Active Directory

iam_identity_center

Utilisateurs gérés via un compte Amazon Quick intégré à IAM Identity Center.

Exemple de SCP

L'exemple suivant pour Quick montre une politique de contrôle des services qui refuse l'inscription à une édition Amazon Quick Standard et empêche la possibilité de s'inscrire à l'aide de l'authentification IAM Identity Center. Cette politique utilise l’action quicksight:Subscribe en plus des clés de condition décrites précédemment. Pour obtenir la liste des Quick-specific clés Amazon à utiliser dans les politiques d'autorisation IAM, consultez la section Actions, ressources et clés de condition pour Quick in the Service Authorization Reference.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe" ], "Resource": [ "*" ], "Condition": { "ForAnyValue:StringEquals": { "quicksight:DirectoryType": [ "iam_identity_center" ] } } }, { "Sid": "Statement2", "Effect": "Deny", "Action": [ "quicksight:Subscribe" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "quicksight:Edition": "standard" } } } ] }

Avec cette politique en vigueur, les membres d'une organisation peuvent s'inscrire uniquement à Amazon Quick Enterprise Edition, et ils doivent utiliser des méthodes d'authentification autres qu'IAM Identity Center. S'ils essaient de s'inscrire à Amazon Quick Standard Edition ou d'utiliser l'authentification IAM Identity Center, ils ne pourront pas s'inscrire et recevront un message expliquant qu'ils ne disposent pas des autorisations requises.

Restreindre les comptes qui peuvent créer des abonnements rapides

En plus de restreindre l'édition et les options de gestion des utilisateurs auxquelles les utilisateurs peuvent s'inscrire, vous pouvez utiliser un SCP pour contrôler quels AWS comptes de votre organisation sont autorisés à créer un abonnement Amazon Quick. Cela vous permet de centraliser Quick sur un ensemble de comptes approuvés et d'empêcher les utilisateurs de créer de nouveaux abonnements sur d'autres comptes.

Deux actions peuvent créer un abonnement Amazon Quick : quicksight:Subscribe etquicksight:CreateAccountSubscription. Si une politique refuse l'une ou l'autre des actions, le refus prend effet et la tentative de création d'un abonnement échoue. Pour limiter la création d'abonnements, incluez les deux actions dans votre Deny relevé.

L'exemple suivant SCP refuse les deux actions sur tous les comptes, à l'exception des comptes approuvés que vous répertoriez. La politique utilise la clé de condition aws:PrincipalAccount globale pour comparer le compte du mandant qui fait la demande à vos comptes approuvés. Remplacez les exemples d'ID de compte par les ID des comptes pour lesquels vous autorisez les abonnements rapides.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe", "quicksight:CreateAccountSubscription" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalAccount": [ "111111111111", "222222222222" ] } } } ] }

Avec cette politique en vigueur, seuls les responsables des comptes répertoriés peuvent créer un abonnement Amazon Quick. Les administrateurs de tout autre compte de votre organisation ne peuvent pas s'inscrire et ils reçoivent un message leur expliquant qu'ils ne disposent pas des autorisations nécessaires.

Pour autoriser la création d'abonnements uniquement via une identité de provisioning spécifique, par exemple, un rôle utilisé par votre pipeline d'infrastructure en tant que code, utilisez plutôt la clé de condition aws:PrincipalArn globale. aws:PrincipalAccount L'exemple suivant refuse les trois actions à moins que l'appelant ne soit le rôle de provisionnement approuvé. Remplacez l'exemple d'ARN du rôle par l'ARN de votre rôle de provisionnement.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe", "quicksight:CreateAccountSubscription", "quicksight:CreateAdmin" ], "Resource": [ "*" ], "Condition": { "ArnNotLike": { "aws:PrincipalArn": [ "arn:aws:iam::*:role/QuickAccountProvisioner" ] } } } ] }

Avec cette politique en vigueur, seul le rôle de provisionnement approuvé peut créer un abonnement Amazon Quick, quel que soit le compte d'où provient la demande. Comme les ressources sont créées en tant que principal exécutant le modèle, vous pouvez utiliser cette approche pour autoriser la création d'abonnements uniquement via CloudFormation. CloudFormation Exécutez votre modèle avec le rôle de provisionnement approuvé. Protégez le rôle de provisionnement en contrôlant qui peut l'assumer et qui peut modifier sa politique de confiance.

Cet exemple inclut égalementquicksight:CreateAdmin, qui couvre le parcours d'inscription à Amazon Quick Standard Edition en plus de quicksight:Subscribe etquicksight:CreateAccountSubscription.

Au lieu d'utiliser la clé de condition, vous pouvez joindre un Deny relevé pour les deux mêmes actions (sans la aws:PrincipalAccount condition) à chaque unité organisationnelle (UO) à l'exception de l'UO qui contient vos comptes approuvés. Pour plus d'informations sur l'endroit où joindre les politiques, consultez la section Stratégies d'utilisation des SCP dans le Guide de l'AWS Organizations utilisateur.