Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurare la regione per negare il controllo
AWS Control Tower offre due controlli di negazione delle restrizioni regionali. Un controllo, se attivatoAWS-GR_REGION_DENY, si applica all'intera zona di atterraggio. Un altro controlloCT.MULTISERVICE.PV.1, se attivato, può essere applicato a unità organizzative specifiche specificate dall'utente. Per ulteriori informazioni, vedi Negare l'accesso a AWS in base alla richiesta Regione AWS e Region Deny control applicato all'unità organizzativa.
Le considerazioni sulla regione negano il controllo della zona di atterraggio
La Regione nega il controllo, AWS-GR_REGION_DENY è un caso unico, in quanto si applica alla zona di atterraggio nel suo insieme, piuttosto che a una specifica unità organizzativa. Per configurare il controllo del rifiuto da parte della regione, vai alla pagina delle impostazioni della zona di destinazione e seleziona Modifica impostazioni.
-
Questa impostazione può essere modificata in un secondo momento.
-
Se abilitato, questo controllo si applica a tutte le unità organizzative con l'
AWSControlTowerBaselineopzione abilitata. -
Questo controllo non può essere configurato per singole unità organizzative.
Nota
Prima di abilitare il controllo Region Deny, assicurati di non disporre di risorse esistenti in queste aree, poiché non potrai accedere alle tue risorse dopo aver applicato il controllo. Mentre il controllo è abilitato, non sarai in grado di distribuire risorse nelle regioni negate.
Quando abiliti il controllo, si applica a tutte le unità organizzative di primo livello con le unità organizzative AWSControlTowerBaseline abilitate e viene ereditato dalle unità organizzative inferiori nella gerarchia organizzativa. Quando rimuovi il controllo, questo viene rimosso su tutte le unità organizzative applicate in precedenza, tutte le regioni non governate in AWS Control Tower rimangono in uno stato Non governato ed è possibile distribuire risorse in regioni al di fuori della disponibilità di AWS Control Tower.
Eccezioni
Non puoi negare l'accesso alla tua regione di origine. Alcuni AWS servizi globali, come IAM e AWS Organizations, sono esenti dalla Region Negano il controllo. Per saperne di più, consulta Negare l'accesso a in AWS base a quanto richiesto. Regione AWS
-
Nome completo del controllo: nega l'accesso a in AWS base alla AWS regione richiesta per la zona di atterraggio
-
Descrizione del controllo: impedisce l'accesso a operazioni non elencate nei servizi globali e regionali al di fuori delle regioni specificate per la zona di atterraggio.
-
Si tratta di un controllo elettivo con guida preventiva.
Per visualizzare il modello per la Region Deny Control SCP, consulta Deny access to AWS based on the richiesto Regione AWS nel riferimento di AWS Control Tower Control. L'SCP di AWS Control Tower è simile a SCP for AWS Organizations, ma non identico.
Puoi determinare gli endpoint dei servizi regionali nella pagina dei servizi regionali.