View a markdown version of this page

서비스 제어 정책을 사용하여 Amazon Quick Sign-up 옵션 제한 - Amazon Quick

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

서비스 제어 정책을 사용하여 Amazon Quick Sign-up 옵션 제한

의 관리자인 경우 서비스 제어 정책(SCPs)을 AWS Organizations사용하여 조직의 개인이 Amazon Quick에 가입하는 방법을 제한할 수 있습니다. 가입할 수 있는 Quick 에디션과 가입할 수 있는 사용자 유형을 제한할 수 있습니다.

AWS Organizations 는 여러 계정을 생성하여 중앙에서 관리하는 조직으로 통합하는 데 사용할 수 있는 사용자 AWS 계정 관리 서비스입니다. 에서 SCPs 사용하여 조직의 권한을 AWS Organizations 관리할 수 있습니다. 자세한 내용은 란 무엇입니까 AWS Organizations?를 참조하세요. 사용 AWS Organizations 설명서의 및 서비스 제어 정책.

다음 주제에서는 SCPs 있습니다 AWS Organizations. 이 주제에는 예제 SCP가 포함되어 있습니다. SCP 생성에 대한 자세한 내용은AWS Organizations 사용 설명서에서 다음 주제를 참조하세요.

Quick Edition 제한

관리형 계정이 가입할 수 있는 Quick 에디션을 제한하려면 SCP에서 quicksight:Edition 조건 키를 사용합니다. 이 키의 값은 다음 표에 나와 있습니다.

키 이름 키 값 설명

quicksight:Edition

standard

Amazon Quick Standard Edition

enterprise

Amazon Quick Enterprise Edition

사용자 관리 옵션 제한

조직의 개인이 빠른 가입에 사용할 수 있는 사용자 관리 옵션을 제한하려면 SCP의 quicksight:DirectoryType 조건 키를 사용합니다. 이 키의 값은 다음 표에 나와 있습니다.

키 이름 키 값 설명

quicksight:DirectoryType

quicksight

IAM 페더레이션 ID 및 Amazon Quick 관리형 사용자

iam

IAM 페더레이션 자격 증명 전용

microsoft_ad

의 Microsoft Active Directory에서 관리되는 사용자 AWS Directory Service for Microsoft Active Directory

ad_connector

온프레미스 Active Directory에서 관리되고 AD_Connector를 통해에 연결된 사용자 AWS Directory Service for Microsoft Active Directory

iam_identity_center

IAM Identity Center와 통합된 Amazon Quick 계정에서 관리되는 사용자.

예제 SCP

Quick에 대한 다음 예제는 Amazon Quick Standard Edition 가입을 거부하고 IAM Identity Center 인증을 사용하여 가입하는 기능을 방지하는 서비스 제어 정책을 보여줍니다. 이 정책은 앞서 설명한 조건 키 외에도 quicksight:Subscribe 작업을 사용합니다. IAM 권한 정책에 사용할 Amazon Quick 전용 키 목록은 서비스 권한 부여 참조의 Quick에 사용되는 작업, 리소스 및 조건 키를 참조하세요.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe" ], "Resource": [ "*" ], "Condition": { "ForAnyValue:StringEquals": { "quicksight:DirectoryType": [ "iam_identity_center" ] } } }, { "Sid": "Statement2", "Effect": "Deny", "Action": [ "quicksight:Subscribe" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "quicksight:Edition": "standard" } } } ] }

이 정책이 적용되면 조직의 개인은 Amazon Quick Enterprise Edition에만 가입할 수 있으며 IAM Identity Center 이외의 인증 방법을 사용해야 합니다. Amazon Quick Standard Edition에 가입하거나 IAM Identity Center 인증을 사용하려고 하면 가입이 제한되고 적절한 권한이 없다는 메시지가 표시됩니다.

빠른 구독을 생성할 수 있는 계정 제한

개인이 가입할 수 있는 에디션 및 사용자 관리 옵션을 제한하는 것 외에도 SCP를 사용하여 조직의 어떤 AWS 계정이 Amazon Quick 구독을 생성할 수 있는지 제어할 수 있습니다. 이렇게 하면 승인된 계정 집합에서 Quick을 중앙 집중화하고 개인이 다른 계정에서 새 구독을 시작하지 못하도록 할 수 있습니다.

Amazon Quick 구독을 생성할 수 있는 작업은 quicksight:Subscribe 및 입니다quicksight:CreateAccountSubscription. 정책이 두 작업 중 하나를 거부하면 거부가 적용되고 구독 생성 시도가 실패합니다. 구독 생성을 제한하려면 Deny 문에 두 작업을 모두 포함합니다.

다음 예제 SCP는 나열한 승인된 계정을 제외한 모든 계정에서 두 작업을 모두 거부합니다. 이 정책은 aws:PrincipalAccount 전역 조건 키를 사용하여 요청을 하는 보안 주체의 계정을 승인된 계정과 비교합니다. 예제 계정 IDs를 빠른 구독을 허용하는 계정의 IDs로 바꿉니다.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe", "quicksight:CreateAccountSubscription" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalAccount": [ "111111111111", "222222222222" ] } } } ] }

이 정책이 적용되면 나열된 계정의 보안 주체만 Amazon Quick 구독을 생성할 수 있습니다. 조직의 다른 계정의 보안 주체는 가입할 수 없으며 적절한 권한이 없다는 메시지를 받습니다.

infrastructure-as-code 파이프라인이 사용하는 역할과 같은 특정 프로비저닝 자격 증명을 통해서만 구독 생성을 허용하려면 대신 aws:PrincipalArn 전역 조건 키를 사용합니다aws:PrincipalAccount. 다음 예제에서는 호출자가 승인된 프로비저닝 역할이 아닌 한 세 작업을 모두 거부합니다. 예제 역할 ARN을 프로비저닝 역할의 ARN으로 바꿉니다.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe", "quicksight:CreateAccountSubscription", "quicksight:CreateAdmin" ], "Resource": [ "*" ], "Condition": { "ArnNotLike": { "aws:PrincipalArn": [ "arn:aws:iam::*:role/QuickAccountProvisioner" ] } } } ] }

이 정책이 적용되면 요청이 시작되는 계정에 관계없이 승인된 프로비저닝 역할만 Amazon Quick 구독을 생성할 수 있습니다. CloudFormation 는 템플릿을 실행하는 보안 주체로 리소스를 생성하므로이 접근 방식을 사용하여를 통해서만 구독 생성을 허용할 수 있습니다 CloudFormation. 승인된 프로비저닝 역할로 템플릿을 실행합니다. 프로비저닝 역할을 수임할 수 있는 사용자와 신뢰 정책을 변경할 수 있는 사용자를 제어하여 프로비저닝 역할을 보호합니다.

이 예제에는 quicksight:Subscribe 및 외에도 Amazon Quick Standard Edition 가입 경로를 quicksight:CreateAdmin다루는 도 포함되어 있습니다quicksight:CreateAccountSubscription.

조건 키를 사용하는 대신 승인된 계정이 포함된 OU를 제외한 모든 조직 단위(OU)에 동일한 두 작업(aws:PrincipalAccount조건 없음)에 대한 Deny 문을 연결할 수 있습니다. 정책을 연결할 위치에 대한 자세한 내용은 AWS Organizations 사용 설명서 SCPs.