View a markdown version of this page

Gunakan Kebijakan Kontrol Layanan untuk mengontrol pembuatan instance akun - AWS IAM Identity Center

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Gunakan Kebijakan Kontrol Layanan untuk mengontrol pembuatan instance akun

Kemampuan akun anggota untuk membuat instance akun tergantung pada saat Anda mengaktifkan Pusat Identitas IAM:

Dalam kedua kasus tersebut, Anda dapat menggunakan Kebijakan Kontrol Layanan (SCP) untuk:

  • Mencegah semua akun anggota membuat instance akun.

  • Izinkan hanya akun anggota tertentu untuk membuat instance akun.

Mencegah instans akun

Gunakan prosedur berikut untuk membuat SCP yang mencegah akun anggota membuat instance akun Pusat Identitas IAM.

  1. Buka konsol Pusat Identi tas IAM.

  2. Di Dasbor, di bagian Manajemen pusat, pilih tombol C egah instans akun.

  3. Dalam kotak dialog Lamp irkan SCP untuk mencegah pembuatan instance akun baru, SCP disediakan untuk Anda. Salin SCP dan pilih tombol Go to SCP dashboard. Anda akan diarahkan ke AWS Organizations konsol untuk membuat SCP atau melampirkannya sebagai pernyataan ke SCP yang ada. SCP adalah fitur dari AWS Organizations. Untuk petunjuk tentang melampirkan SCP, lihat Mel ampirkan dan melepaskan kebijakan kontrol layanan di Panduan AWS Organizations Pengguna.

Batasi instance akun

Alih-alih mencegah semua pembuatan instance akun, kebijakan ini menolak setiap upaya untuk membuat instance akun Pusat Identitas IAM untuk semua Akun AWS kecuali yang tercantum secara eksplisit di "<ALLOWED-ACCOUNT-ID>" placeholder.

contoh: Kebijakan tolak untuk membatasi pembuatan instance akun
JSON
{ "Version":"2012-10-17", "Statement" : [ { "Sid": "DenyMemberAccountInstances", "Effect": "Deny", "Action": "sso:CreateInstance", "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalAccount": ["<ALLOWED-ACCOUNT-ID>"] } } } ] }
  • Ganti ["<ALLOWED-ACCOUNT-ID>"] dengan Akun AWS ID aktual yang ingin Anda izinkan untuk membuat instance akun Pusat Identitas IAM.

  • Anda dapat mencantumkan beberapa ID akun yang diizinkan dalam format array: ["111122223333", "444455556666"].

  • Lampirkan kebijakan ini ke SCP organisasi Anda untuk menerapkan kontrol terpusat atas pembuatan instance akun Pusat Identitas IAM.

    Untuk petunjuk tentang melampirkan SCP, lihat Mel ampirkan dan melepaskan kebijakan kontrol layanan di Panduan AWS Organizations Pengguna.