View a markdown version of this page

Kontrol keamanan default di AWS Organizations - AWS Organizations

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Kontrol keamanan default di AWS Organizations

Mengelola keamanan di lingkungan multi-akun membutuhkan tata kelola yang konsisten sejak awal. Saat Anda membuat organisasi menggunakan AWS Organizations konsol, layanan akan secara otomatis menerapkan kontrol keamanan untuk melindungi organisasi Anda dari risiko umum. Kontrol ini menetapkan garis dasar keamanan yang AWS direkomendasikan sejak Anda membuat organisasi.

penting

Kontrol ini hanya berlaku untuk organisasi yang dibuat melalui AWS Organizations konsol setelah 10 Juli 2026, dan tidak memengaruhi organisasi yang ada. Organizations saat ini tidak mendukung kontrol ini saat Anda membuat organisasi menggunakan AWS Command Line Interface (AWS CLI), AWS SDK, atau. CloudFormation Jika Anda menggunakan CreateOrganization API secara langsung atau ingin menambahkan kontrol ini ke organisasi yang ada, Anda harus mengonfigurasinya secara manual. Lihat informasi selengkapnya di Mengaktifkan jenis kebijakan, Membuat kebijakan organisasi dengan AWS Organizations, dan Melampirkan kebijakan organisasi dengan AWS Organizations.

Organizations mengaktifkan kebijakan kontrol layanan (SCP) dan melampirkan SCP ke root yang menyangkal account:CloseAccount tindakan organizations:LeaveOrganization dan semua akun anggota. Akun anggota tidak dapat meninggalkan organisasi atau menutup tanpa tindakan dari akun manajemen atau administrator yang didelegasikan.

Kebijakan berikut menunjukkan SCP yang menolak akun anggota meninggalkan organisasi atau menutup akun mereka:

{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyLeaveOrganizationAndCloseAccount", "Effect": "Deny", "Action": [ "organizations:LeaveOrganization", "account:CloseAccount" ], "Resource": "*" } ] }

Anda dapat memodifikasi SCP ini atau melampirkannya ke target yang berbeda. Sebaiknya tetap terlampir di root untuk melindungi semua akun anggota.