View a markdown version of this page

Menggunakan kebijakan kontrol layanan untuk membatasi opsi pendaftaran cepat Amazon - Amazon Quick

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menggunakan kebijakan kontrol layanan untuk membatasi opsi pendaftaran cepat Amazon

Jika Anda seorang administrator di AWS Organizations, Anda dapat menggunakan kebijakan kontrol layanan (SCP) untuk membatasi cara individu di organisasi Anda dapat mendaftar ke Amazon Quick. Anda dapat membatasi edisi Quick yang dapat mereka daftarkan, dan juga jenis pengguna yang dapat mereka daftarkan.

AWS Organizations adalah layanan manajemen akun pengguna yang dapat Anda gunakan untuk mengkonsolidasikan beberapa AWS akun ke dalam organisasi yang Anda buat dan kelola secara terpusat. Anda dapat menggunakan SCP AWS Organizations untuk mengelola izin di organisasi Anda. Untuk informasi lebih lanjut, lihat Apa itu AWS Organizations? dan kebijakan kontrol Layanan di Panduan AWS Organizations Pengguna.

Dalam topik berikut, Anda dapat mempelajari tentang dua cara untuk membatasi opsi pendaftaran cepat menggunakan SCP di. AWS Organizations Topiknya mencakup contoh SCP. Untuk mempelajari lebih lanjut tentang membuat SCP, lihat topik berikut di Panduan AWS Organizations Pengguna:

Membatasi edisi Cepat

Untuk membatasi edisi Cepat yang dapat mendaftar akun terkelola Anda, gunakan kunci quicksight:Edition kondisi di SCP Anda. Nilai untuk kunci ini tercantum dan dijelaskan dalam tabel berikut.

Nama Kunci Nilai Kunci Deskripsi

quicksight:Edition

standard

Edisi Standar Cepat Amazon

enterprise

Edisi Perusahaan Cepat Amazon

Membatasi opsi manajemen pengguna

Untuk membatasi opsi manajemen pengguna yang dapat digunakan individu di organisasi Anda untuk mendaftar Quick, gunakan kunci quicksight:DirectoryType kondisi di SCP Anda. Nilai untuk kunci ini tercantum dan dijelaskan dalam tabel berikut.

Nama Kunci Nilai Kunci Deskripsi

quicksight:DirectoryType

quicksight

Identitas federasi IAM dan pengguna Amazon Quick-managed

iam

Hanya identitas federasi IAM

microsoft_ad

Pengguna dikelola di Microsoft Active Directory pada AWS Directory Service for Microsoft Active Directory

ad_connector

Pengguna dikelola di Active Directory lokal dan terhubung melalui AD_Connector ke AWS Directory Service for Microsoft Active Directory

iam_identity_center

Pengguna dikelola di akun Amazon Quick yang terintegrasi dengan Pusat Identitas IAM.

Contoh SCP

Contoh berikut untuk Quick menunjukkan kebijakan kontrol layanan yang menolak pendaftaran untuk Amazon Quick Standard Edition dan mencegah kemampuan untuk mendaftar menggunakan otentikasi Pusat Identitas IAM. Kebijakan ini menggunakan quicksight:Subscribe tindakan, selain kunci kondisi yang dijelaskan sebelumnya. Untuk daftar Quick-specific kunci Amazon untuk digunakan dalam kebijakan izin IAM, lihat Tindakan, sumber daya, dan kunci kondisi untuk Cepat di Refer ensi Otorisasi Layanan.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe" ], "Resource": [ "*" ], "Condition": { "ForAnyValue:StringEquals": { "quicksight:DirectoryType": [ "iam_identity_center" ] } } }, { "Sid": "Statement2", "Effect": "Deny", "Action": [ "quicksight:Subscribe" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "quicksight:Edition": "standard" } } } ] }

Dengan kebijakan ini berlaku, individu dalam organisasi hanya dapat mendaftar untuk Amazon Quick Enterprise Edition, dan mereka harus menggunakan metode otentikasi selain Pusat Identitas IAM. Jika mereka mencoba mendaftar untuk Amazon Quick Standard Edition atau mencoba menggunakan otentikasi Pusat Identitas IAM, mereka akan dibatasi untuk mendaftar dan menerima pesan yang menjelaskan bahwa mereka tidak memiliki izin yang tepat.

Membatasi akun mana yang dapat membuat Langganan Cepat

Selain membatasi edisi dan opsi manajemen pengguna yang dapat mendaftar individu, Anda dapat menggunakan SCP untuk mengontrol AWS akun mana di organisasi Anda yang diizinkan untuk membuat langganan Amazon Quick. Ini membantu Anda memusatkan Quick pada serangkaian akun yang disetujui dan mencegah individu memulai langganan baru di akun lain.

Dua tindakan dapat membuat langganan Amazon Quick: quicksight:Subscribe danquicksight:CreateAccountSubscription. Jika kebijakan menolak salah satu tindakan, penolakan akan berlaku dan upaya untuk membuat langganan gagal. Untuk membatasi pembuatan langganan, sertakan kedua tindakan dalam Deny pernyataan Anda.

Contoh berikut SCP menolak kedua tindakan di setiap akun kecuali akun yang disetujui yang Anda daftarkan. Kebijakan menggunakan kunci kondisi aws:PrincipalAccount global untuk membandingkan akun kepala sekolah yang membuat permintaan dengan akun yang Anda setujui. Ganti contoh ID akun dengan ID akun tempat Anda mengizinkan Langganan Cepat.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe", "quicksight:CreateAccountSubscription" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalAccount": [ "111111111111", "222222222222" ] } } } ] }

Dengan kebijakan ini berlaku, hanya prinsipal di akun terdaftar yang dapat membuat langganan Amazon Quick. Kepala sekolah di akun lain di organisasi Anda dicegah untuk mendaftar, dan mereka menerima pesan yang menjelaskan bahwa mereka tidak memiliki izin yang tepat.

Untuk mengizinkan pembuatan langganan hanya melalui identitas penyediaan tertentu — misalnya, peran yang digunakan pipeline infrastruktur-as-code Anda — gunakan kunci kondisi global sebagai pengganti. aws:PrincipalArn aws:PrincipalAccount Contoh berikut menolak ketiga tindakan kecuali pemanggil adalah peran penyediaan yang disetujui. Ganti peran contoh ARN dengan ARN dari peran penyediaan Anda.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe", "quicksight:CreateAccountSubscription", "quicksight:CreateAdmin" ], "Resource": [ "*" ], "Condition": { "ArnNotLike": { "aws:PrincipalArn": [ "arn:aws:iam::*:role/QuickAccountProvisioner" ] } } } ] }

Dengan kebijakan ini berlaku, hanya peran penyediaan yang disetujui yang dapat membuat langganan Amazon Quick, terlepas dari akun mana permintaan tersebut berasal. Karena CloudFormation membuat sumber daya sebagai prinsipal yang menjalankan template, Anda dapat menggunakan pendekatan ini untuk mengizinkan pembuatan langganan hanya melalui CloudFormation. Jalankan template Anda dengan peran penyediaan yang disetujui. Lindungi peran penyediaan dengan mengontrol siapa yang dapat menanggapinya dan siapa yang dapat mengubah kebijakan kepercayaannya.

Contoh ini juga mencakupquicksight:CreateAdmin, yang mencakup jalur pendaftaran Amazon Quick Standard Edition selain quicksight:Subscribe danquicksight:CreateAccountSubscription.

Sebagai alternatif untuk menggunakan kunci kondisi, Anda dapat melampirkan Deny pernyataan untuk dua tindakan yang sama (tanpa aws:PrincipalAccount syarat) ke setiap unit organisasi (OU) kecuali OU yang berisi akun yang disetujui. Untuk informasi selengkapnya tentang tempat melampirkan kebijakan, lihat Strategi untuk menggunakan SCP di Panduan AWS Organizations Pengguna.