기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
서비스 제어 정책을 사용하여 Amazon Quick Sign-up 옵션 제한
의 관리자인 경우 서비스 제어 정책(SCPs)을 AWS Organizations사용하여 조직의 개인이 Amazon Quick에 가입하는 방법을 제한할 수 있습니다. 가입할 수 있는 Quick 에디션과 가입할 수 있는 사용자 유형을 제한할 수 있습니다.
AWS Organizations 는 여러 계정을 생성하여 중앙에서 관리하는 조직으로 통합하는 데 사용할 수 있는 사용자 AWS 계정 관리 서비스입니다. 에서 SCPs 사용하여 조직의 권한을 AWS Organizations 관리할 수 있습니다. 자세한 내용은 란 무엇입니까 AWS Organizations?를 참조하세요. 사용 AWS Organizations 설명서의 및 서비스 제어 정책.
다음 주제에서는 SCPs 있습니다 AWS Organizations. 이 주제에는 예제 SCP가 포함되어 있습니다. SCP 생성에 대한 자세한 내용은AWS Organizations 사용 설명서에서 다음 주제를 참조하세요.
Quick Edition 제한
관리형 계정이 가입할 수 있는 Quick 에디션을 제한하려면 SCP에서 quicksight:Edition 조건 키를 사용합니다. 이 키의 값은 다음 표에 나와 있습니다.
| 키 이름 | 키 값 | 설명 |
|---|---|---|
|
|
|
Amazon Quick Standard Edition |
|
|
Amazon Quick Enterprise Edition |
사용자 관리 옵션 제한
조직의 개인이 빠른 가입에 사용할 수 있는 사용자 관리 옵션을 제한하려면 SCP의 quicksight:DirectoryType 조건 키를 사용합니다. 이 키의 값은 다음 표에 나와 있습니다.
| 키 이름 | 키 값 | 설명 |
|---|---|---|
|
|
|
IAM 페더레이션 ID 및 Amazon Quick 관리형 사용자 |
|
|
IAM 페더레이션 자격 증명 전용 |
|
|
|
의 Microsoft Active Directory에서 관리되는 사용자 AWS Directory Service for Microsoft Active Directory |
|
|
|
온프레미스 Active Directory에서 관리되고 AD_Connector를 통해에 연결된 사용자 AWS Directory Service for Microsoft Active Directory |
|
|
|
IAM Identity Center와 통합된 Amazon Quick 계정에서 관리되는 사용자. |
예제 SCP
Quick에 대한 다음 예제는 Amazon Quick Standard Edition 가입을 거부하고 IAM Identity Center 인증을 사용하여 가입하는 기능을 방지하는 서비스 제어 정책을 보여줍니다. 이 정책은 앞서 설명한 조건 키 외에도 quicksight:Subscribe 작업을 사용합니다. IAM 권한 정책에 사용할 Amazon Quick 전용 키 목록은 서비스 권한 부여 참조의 Quick에 사용되는 작업, 리소스 및 조건 키를 참조하세요.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe" ], "Resource": [ "*" ], "Condition": { "ForAnyValue:StringEquals": { "quicksight:DirectoryType": [ "iam_identity_center" ] } } }, { "Sid": "Statement2", "Effect": "Deny", "Action": [ "quicksight:Subscribe" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "quicksight:Edition": "standard" } } } ] }
이 정책이 적용되면 조직의 개인은 Amazon Quick Enterprise Edition에만 가입할 수 있으며 IAM Identity Center 이외의 인증 방법을 사용해야 합니다. Amazon Quick Standard Edition에 가입하거나 IAM Identity Center 인증을 사용하려고 하면 가입이 제한되고 적절한 권한이 없다는 메시지가 표시됩니다.
빠른 구독을 생성할 수 있는 계정 제한
개인이 가입할 수 있는 에디션 및 사용자 관리 옵션을 제한하는 것 외에도 SCP를 사용하여 조직의 어떤 AWS 계정이 Amazon Quick 구독을 생성할 수 있는지 제어할 수 있습니다. 이렇게 하면 승인된 계정 집합에서 Quick을 중앙 집중화하고 개인이 다른 계정에서 새 구독을 시작하지 못하도록 할 수 있습니다.
Amazon Quick 구독을 생성할 수 있는 작업은 quicksight:Subscribe 및 입니다quicksight:CreateAccountSubscription. 정책이 두 작업 중 하나를 거부하면 거부가 적용되고 구독 생성 시도가 실패합니다. 구독 생성을 제한하려면 Deny 문에 두 작업을 모두 포함합니다.
다음 예제 SCP는 나열한 승인된 계정을 제외한 모든 계정에서 두 작업을 모두 거부합니다. 이 정책은 aws:PrincipalAccount 전역 조건 키를 사용하여 요청을 하는 보안 주체의 계정을 승인된 계정과 비교합니다. 예제 계정 IDs를 빠른 구독을 허용하는 계정의 IDs로 바꿉니다.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe", "quicksight:CreateAccountSubscription" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalAccount": [ "111111111111", "222222222222" ] } } } ] }
이 정책이 적용되면 나열된 계정의 보안 주체만 Amazon Quick 구독을 생성할 수 있습니다. 조직의 다른 계정의 보안 주체는 가입할 수 없으며 적절한 권한이 없다는 메시지를 받습니다.
infrastructure-as-code 파이프라인이 사용하는 역할과 같은 특정 프로비저닝 자격 증명을 통해서만 구독 생성을 허용하려면 대신 aws:PrincipalArn 전역 조건 키를 사용합니다aws:PrincipalAccount. 다음 예제에서는 호출자가 승인된 프로비저닝 역할이 아닌 한 세 작업을 모두 거부합니다. 예제 역할 ARN을 프로비저닝 역할의 ARN으로 바꿉니다.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe", "quicksight:CreateAccountSubscription", "quicksight:CreateAdmin" ], "Resource": [ "*" ], "Condition": { "ArnNotLike": { "aws:PrincipalArn": [ "arn:aws:iam::*:role/QuickAccountProvisioner" ] } } } ] }
이 정책이 적용되면 요청이 시작되는 계정에 관계없이 승인된 프로비저닝 역할만 Amazon Quick 구독을 생성할 수 있습니다. CloudFormation 는 템플릿을 실행하는 보안 주체로 리소스를 생성하므로이 접근 방식을 사용하여를 통해서만 구독 생성을 허용할 수 있습니다 CloudFormation. 승인된 프로비저닝 역할로 템플릿을 실행합니다. 프로비저닝 역할을 수임할 수 있는 사용자와 신뢰 정책을 변경할 수 있는 사용자를 제어하여 프로비저닝 역할을 보호합니다.
이 예제에는 quicksight:Subscribe 및 외에도 Amazon Quick Standard Edition 가입 경로를 quicksight:CreateAdmin다루는 도 포함되어 있습니다quicksight:CreateAccountSubscription.
조건 키를 사용하는 대신 승인된 계정이 포함된 OU를 제외한 모든 조직 단위(OU)에 동일한 두 작업(aws:PrincipalAccount조건 없음)에 대한 Deny 문을 연결할 수 있습니다. 정책을 연결할 위치에 대한 자세한 내용은 AWS Organizations 사용 설명서의 SCPs.