Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Utilizzo delle politiche di controllo del servizio per limitare le opzioni di iscrizione rapida ad Amazon
Se sei un amministratore di AWS Organizations, puoi utilizzare le politiche di controllo dei servizi (SCP) per limitare il modo in cui i singoli membri della tua organizzazione possono iscriversi ad Amazon Quick. Puoi limitare l'edizione di Quick a cui possono iscriversi e anche il tipo di utente a cui possono iscriversi.
AWS Organizations è un servizio di gestione degli account utente che puoi utilizzare per consolidare più AWS account in un'organizzazione creata e gestita centralmente. Puoi utilizzare SCP AWS Organizations per gestire le autorizzazioni nella tua organizzazione. Per ulteriori informazioni, vedi Che cos'è? AWS Organizationse le politiche di controllo del servizio nella Guida AWS Organizations per l'utente.
Nel seguente argomento, puoi scoprire due modi per limitare le opzioni di registrazione rapida utilizzando SCP in. AWS Organizations L'argomento include una SCP di esempio. Per ulteriori informazioni sulla creazione di SCP, consulta i seguenti argomenti nella Guida per l'utente di AWS Organizations :
Argomenti
Limitazione dell'edizione Quick
Per limitare l'edizione di Quick a cui possono iscriversi i tuoi account gestiti, utilizza la chiave di quicksight:Edition condizione nel tuo SCP. I valori per questa chiave sono elencati e descritti nella tabella seguente.
| Nome chiave | Valore chiave | Description |
|---|---|---|
|
|
|
Amazon Quick Standard Edition |
|
|
Edizione Amazon Quick Enterprise |
Limitazione delle opzioni di gestione degli utenti
Per limitare le opzioni di gestione degli utenti che i singoli membri della tua organizzazione possono utilizzare per iscriversi a Quick, utilizza la chiave quicksight:DirectoryType condizionale nel tuo SCP. I valori per questa chiave sono elencati e descritti nella tabella seguente.
| Nome chiave | Valore chiave | Description |
|---|---|---|
|
|
|
Identità federate IAM e utenti Amazon Quick-managed |
|
|
Solo identità federate IAM |
|
|
|
Utenti gestiti in Microsoft Active Directory su AWS Directory Service for Microsoft Active Directory |
|
|
|
Utenti gestiti in Active Directory locale e connessi tramite AD_Connector a AWS Directory Service for Microsoft Active Directory |
|
|
|
Utenti gestiti in un account Amazon Quick integrato con IAM Identity Center. |
SCP di esempio
L'esempio seguente di Quick mostra una politica di controllo del servizio che nega la registrazione a Amazon Quick Standard Edition e impedisce la possibilità di registrarsi utilizzando l'autenticazione IAM Identity Center. Questa politica utilizza l'operazione quicksight:Subscribe, oltre alle chiavi di condizione descritte in precedenza. Per un elenco delle Quick-specific chiavi Amazon da utilizzare nelle politiche di autorizzazione IAM, consulta Actions, resources and condition keys per Quick in the Service Authorization Reference.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe" ], "Resource": [ "*" ], "Condition": { "ForAnyValue:StringEquals": { "quicksight:DirectoryType": [ "iam_identity_center" ] } } }, { "Sid": "Statement2", "Effect": "Deny", "Action": [ "quicksight:Subscribe" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "quicksight:Edition": "standard" } } } ] }
Con questa policy in vigore, gli individui di un'organizzazione possono iscriversi solo ad Amazon Quick Enterprise Edition e devono utilizzare metodi di autenticazione diversi da IAM Identity Center. Se tentano di iscriversi ad Amazon Quick Standard Edition o tentano di utilizzare l'autenticazione IAM Identity Center, non potranno registrarsi e riceveranno un messaggio che spiega che non dispongono delle autorizzazioni corrette.
Limitare gli account che possono creare abbonamenti Quick
Oltre a limitare l'edizione e le opzioni di gestione degli utenti a cui gli utenti possono iscriversi, puoi utilizzare un SCP per controllare quali AWS account della tua organizzazione sono autorizzati a creare un abbonamento Amazon Quick. Questo ti aiuta a centralizzare Quick su una serie di account approvati e a impedire alle persone di avviare nuovi abbonamenti in altri account.
Due azioni possono creare un abbonamento Amazon Quick: quicksight:Subscribe e. quicksight:CreateAccountSubscription Se una policy nega una delle due azioni, il rifiuto ha effetto e il tentativo di creare un abbonamento fallisce. Per limitare la creazione di abbonamenti, includi entrambe le azioni nell'estratto contoDeny.
L'esempio seguente SCP nega entrambe le azioni in tutti gli account ad eccezione degli account approvati elencati. La policy utilizza la chiave condizionale aws:PrincipalAccount globale per confrontare l'account del principale che effettua la richiesta con gli account approvati. Sostituisci gli ID degli account di esempio con gli ID degli account in cui autorizzi gli abbonamenti Quick.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe", "quicksight:CreateAccountSubscription" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalAccount": [ "111111111111", "222222222222" ] } } } ] }
Con questa politica in vigore, solo i titolari degli account elencati possono creare un abbonamento Amazon Quick. Ai titolari di qualsiasi altro account della tua organizzazione viene impedito di registrarsi e ricevono un messaggio in cui si spiega che non dispongono delle autorizzazioni corrette.
Per consentire la creazione dell'abbonamento solo tramite un'identità di provisioning specifica, ad esempio un ruolo utilizzato dalla pipeline infrastructure-as-code, utilizza la chiave di condizione globale anziché. aws:PrincipalArn aws:PrincipalAccount L'esempio seguente nega tutte e tre le azioni a meno che il chiamante non sia il ruolo di provisioning approvato. Sostituisci il ruolo di esempio ARN con l'ARN del tuo ruolo di provisioning.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe", "quicksight:CreateAccountSubscription", "quicksight:CreateAdmin" ], "Resource": [ "*" ], "Condition": { "ArnNotLike": { "aws:PrincipalArn": [ "arn:aws:iam::*:role/QuickAccountProvisioner" ] } } } ] }
Con questa politica in vigore, solo il ruolo di provisioning approvato può creare un abbonamento Amazon Quick, indipendentemente dall'account da cui proviene la richiesta. Poiché CloudFormation crea le risorse come principale che esegue il modello, puoi utilizzare questo approccio per consentire la creazione dell'abbonamento solo tramite CloudFormation. Esegui il modello con il ruolo di provisioning approvato. Proteggi il ruolo di provisioning controllando chi può assumerlo e chi può modificarne la politica di fiducia.
Questo esempio include anchequicksight:CreateAdmin, che copre il percorso di iscrizione ad Amazon Quick Standard Edition oltre a quicksight:Subscribe e. quicksight:CreateAccountSubscription
In alternativa all'utilizzo della chiave condizionale, puoi allegare una Deny dichiarazione per le stesse due azioni (senza la aws:PrincipalAccount condizione) a tutte le unità organizzative (OU) ad eccezione dell'unità organizzativa che contiene i tuoi account approvati. Per ulteriori informazioni su dove allegare le policy, consulta Strategie per l'utilizzo degli SCP nella Guida per l'AWS Organizations utente.