As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Impeça o acesso à Internet no nível da conta usando uma política de controle de serviços
Criado por Sergiy Shevchenko (AWS), Sean O'Sullivan (AWS) e Victor Mazeo Whitaker (AWS)
Resumo
Frequentemente, as organizações desejam limitar o acesso à Internet aos recursos da conta que devem permanecer privados. Nessas contas, os recursos em nuvens privadas virtuais (VPCs) não devem acessar a Internet de forma alguma. Muitas organizações escolhem uma arquitetura de inspeção centralizada
Esse padrão usa uma política de controle de serviço (SCP) para ajudar a impedir o acesso à Internet. Você pode aplicar esse SCP no nível da conta ou da unidade organizacional (OU). O SCP limita a conectividade com a Internet impedindo o seguinte:
Criação ou conexão de um gateway de IPv6 internet IPv4 ou gateway que permita acesso direto à Internet à VPC
Criar ou aceitar uma conexão de emparelhamento de VPC que pode permitir acesso indireto à Internet por meio de outra VPC
Criação ou atualização de uma AWS Global Acceleratorconfiguração que possa permitir acesso direto à Internet aos recursos da VPC
Pré-requisitos e limitações
Pré-requisitos
Um ou vários Contas da AWS gerenciados como uma organização em AWS Organizations.
Todos os recursos estão habilitados em AWS Organizations.
SCPs estão habilitados na organização.
Permissões para:
Acesse a conta de gerenciamento da organização.
Crie SCPs. Para obter mais informações sobre as permissões mínimas, consulte Criando um SCP.
Anexe o SCP às contas ou unidades organizacionais de destino (OUs). Para obter mais informações sobre as permissões mínimas, consulte Anexar e desanexar políticas de controle de serviço.
Limitações
SCPs não afetam usuários ou funções na conta de gerenciamento. Elas afetam apenas as contas-membro de sua organização.
SCPs afetam somente usuários e funções AWS Identity and Access Management (IAM) que são gerenciados por contas que fazem parte da organização. Para obter mais informações, consulte Efeitos do SCP sobre as permissões.
Ferramentas
Serviços da AWS
AWS Organizationsé um serviço de gerenciamento de contas que ajuda você a consolidar várias Contas da AWS em uma organização que você cria e gerencia centralmente. Nesse padrão, você usa políticas de controle de serviço (SCPs) em AWS Organizations.
A Amazon Virtual Private Cloud (Amazon VPC) ajuda você a lançar AWS recursos em uma rede virtual que você definiu. Essa rede virtual é semelhante a uma rede tradicional que você operaria no próprio datacenter, com os benefícios de usar a infraestrutura escalável da AWS.
Práticas recomendadas
Depois de estabelecer esse SCP em sua organização, certifique-se de atualizá-lo com frequência para abordar quaisquer novos recursos Serviços da AWS ou recursos que possam afetar o acesso à Internet.
Épicos
Tarefa | Descrição | Habilidades necessárias |
---|---|---|
Crie o SCP. |
| Administrador da AWS |
Conecte o SCP. |
| Administrador da AWS |