Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Tentang peringatan kebijakan efektif yang tidak valid
Peringatan kebijakan yang tidak valid memberi tahu Anda tentang kebijakan efektif yang tidak valid dan menyediakan mekanisme (API) untuk mengidentifikasi akun dengan kebijakan yang tidak valid. AWS Organizations memberi tahu Anda secara asinkron ketika salah satu akun Anda memiliki kebijakan efektif yang tidak valid. Pemberitahuan muncul sebagai spanduk di halaman AWS Organizations konsol, dan direkam sebagai AWS CloudTrail acara.
Mendeteksi kebijakan deklaratif efektif yang tidak valid di organisasi Anda
Ada beberapa cara di mana Anda dapat melihat kebijakan deklaratif efektif yang tidak valid di organisasi Anda: dari Konsol AWS Manajemen, AWS API, Antarmuka Bar AWS is Perintah (CLI), atau sebagai AWS CloudTrail peristiwa.
Izin minimum
Untuk menemukan informasi terkait kebijakan efektif yang tidak valid dari jenis kebijakan deklaratif di organisasi Anda, Anda harus memiliki izin untuk menjalankan tindakan berikut:
-
organizations:ListAccountsWithInvalidEffectivePolicy -
organizations:ListEffectivePolicyValidationErrors -
organizations:ListRoots- diperlukan hanya saat menggunakan konsol Organisasi
AWS CloudTrail
Anda dapat menggunakan AWS CloudTrail peristiwa untuk memantau kapan akun di organisasi Anda memiliki kebijakan deklaratif efektif yang tidak valid dan kapan kebijakan diperbaiki. Untuk informasi selengkapnya, lihat Contoh kebijakan efektif dalam Mem ahami entri file AWS Organizations log.
Jika Anda menerima pemberitahuan kebijakan efektif yang tidak valid, Anda dapat menavigasi melalui AWS Organizations konsol atau memanggil API ini dari manajemen atau akun administrator yang didelegasikan untuk menemukan detail selengkapnya tentang status akun dan kebijakan tertentu:
-
ListAccountsWithInvalidEffectivePolicy— Mengembalikan daftar akun dalam organisasi yang memiliki kebijakan efektif yang tidak valid dari jenis tertentu. -
ListEffectivePolicyValidationErrors— Mengembalikan daftar kesalahan validasi untuk akun tertentu dan jenis kebijakan deklaratif. Kesalahan validasi berisi detail, termasuk kode kesalahan, deskripsi kesalahan, dan kebijakan kontribusi yang membuat kebijakan efektif tidak valid.
Ketika kebijakan deklaratif yang efektif dapat dianggap tidak valid
Kebijakan yang efektif pada akun dapat menjadi tidak valid jika melanggar batasan yang ditetapkan untuk jenis kebijakan tertentu. Misalnya, kebijakan mungkin kehilangan parameter wajib dalam kebijakan efektif akhir atau melebihi kuota tertentu yang ditentukan untuk jenis kebijakan.
AWS Organizations memvalidasi kebijakan yang efektif sebelum menerapkannya ke akun di organisasi Anda. Proses audit ini sangat bermanfaat jika Anda memiliki struktur organisasi yang besar, dan jika kebijakan organisasi Anda dikelola oleh lebih dari satu tim.
Contoh kemungkinan kesalahan untuk kebijakan yang efektif
-
ELEMENTS_TOO_MANYTerjadi ketika atribut tertentu dalam kebijakan efektif melebihi batas yang diizinkan, seperti ketika lebih dari 10 aturan diberikan untuk rencana cadangan. -
ELEMENTS_TOO_FEWTerjadi ketika atribut tertentu dalam kebijakan efektif tidak memenuhi batas minimum, seperti ketika tidak ada wilayah yang ditentukan untuk rencana cadangan. -
KEY_REQUIRED- Terjadi ketika konfigurasi yang diperlukan tidak ada dalam kebijakan yang efektif, seperti ketika rencana cadangan tidak memiliki aturan cadangan.
Awas
Jika ada akun di organisasi yang memiliki kebijakan efektif yang tidak valid, akun tersebut tidak akan menerima pembaruan kebijakan yang efektif untuk jenis kebijakan tertentu. Ini berlanjut dengan kebijakan efektif valid terakhir yang diterapkan untuk akun, kecuali semua kesalahan diperbaiki.
Validasi berdasarkan jenis kebijakan
Kebijakan pencadangan
Misalkan Anda membuat kebijakan cadangan dengan sembilan aturan cadangan dan melampirkannya ke root organisasi Anda. Kemudian, Anda membuat kebijakan pencadangan lain untuk paket pencadangan yang sama — dengan dua aturan lagi — dan melampirkannya ke akun mana pun di organisasi. Dalam situasi itu, ada kebijakan efektif yang tidak valid di akun. Ini tidak valid karena agregasi kedua kebijakan mendefinisikan 11 aturan untuk rencana cadangan. Batasnya adalah 10 aturan cadangan dalam sebuah rencana.
Kebijakan tag
Kebijakan efektif kebijakan tag tunduk pada validasi berikut:
-
Ukuran kebijakan tag yang efektif tidak boleh melebihi 395.000 karakter. Multi-byte Karakter (seperti yang dalam bahasa Mandarin, Jepang, atau Korea) menghabiskan lebih banyak ruang dan akan mengurangi batas ini. Jika agregasi semua kebijakan tag yang diwariskan dan dilampirkan langsung di tingkat akun menghasilkan kebijakan efektif yang lebih besar dari 395.000 karakter, kebijakan efektif dianggap tidak valid.
-
Jumlah kunci tag unik yang diperlukan per jenis sumber daya tidak boleh melebihi 50. Misalkan Anda melampirkan kebijakan tag dengan 30 kunci tag yang diperlukan untuk instans EC2 ke root, dan kemudian melampirkan kebijakan tag lain dengan 25 kunci tag yang diperlukan berbeda untuk instans EC2 ke OU. Dalam situasi itu, ada kebijakan efektif yang tidak valid pada akun di OU itu. Ini tidak valid karena agregasi kedua kebijakan mendefinisikan 55 kunci tag unik yang diperlukan untuk satu jenis sumber daya. Batasnya adalah 50 kunci tag unik yang diperlukan per jenis sumber daya. Batas ini divalidasi baik pada kebijakan tag individual maupun pada kebijakan efektif agregat.