Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Batasi akses menggunakan AWS Organizations kebijakan kontrol layanan
Informasi ini adalah tentang membatasi akses menggunakan kebijakan kontrol AWS Organizations layanan jika Anda mendaftar untuk AWS menggunakan Daftar untuk AWS (lanjutan) atau jika Anda mengaktifkan fitur lanjutan untuk akun Anda. Untuk membandingkan opsi pendaftaran, lihatBandingkan opsi pendaftaran.
Topik ini menyajikan contoh yang menunjukkan bagaimana Anda dapat menggunakan kebijakan kontrol layanan (SCP) AWS Organizations untuk membatasi apa yang dapat dilakukan pengguna dan peran dalam akun di organisasi Anda. Untuk informasi selengkapnya tentang kebijakan kontrol layanan, lihat topik berikut di Panduan AWS Organizations Pengguna:
contoh Contoh 1: Mencegah akun memodifikasi kontak alternatifnya sendiri
Contoh berikut menolak operasi PutAlternateContact dan DeleteAlternateContact API agar tidak dipanggil oleh akun anggota mana pun dalam mode akun mandiri. Ini mencegah prinsipal apa pun di akun yang terkena dampak mengubah kontak alternatif mereka sendiri.
contoh Contoh 2: Mencegah akun anggota memodifikasi kontak alternatif untuk akun anggota lain di organisasi
Contoh berikut menggeneralisasi Resource elemen menjadi “*”, yang berarti bahwa itu berlaku untuk permintaan mode mandiri dan permintaan mode organisasi. Ini berarti bahwa bahkan akun admin yang didelegasikan untuk Manajemen Akun, jika SCP berlaku untuk itu, diblokir dari mengubah kontak alternatif apa pun untuk akun apa pun di organisasi.
contoh Contoh 3: Mencegah akun anggota di OU memodifikasi kontak alternatifnya sendiri
Contoh SCP berikut mencakup kondisi yang membandingkan jalur organisasi akun dengan daftar dua OU. Hal ini mengakibatkan pemblokiran prinsipal di akun mana pun di OU yang ditentukan dari memodifikasi kontak alternatif mereka sendiri.