View a markdown version of this page

Usando políticas de controle de serviços para restringir as opções de inscrição do Amazon Quick - Amazon Quick

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Usando políticas de controle de serviços para restringir as opções de inscrição do Amazon Quick

Se você for administrador AWS Organizations, poderá usar políticas de controle de serviços (SCPs) para restringir a forma como as pessoas da sua organização podem se inscrever no Amazon Quick. Você pode restringir a edição do Quick na qual eles podem se inscrever e também o tipo de usuário no qual eles podem se inscrever.

AWS Organizations é um serviço de gerenciamento de contas de usuário que você pode usar para consolidar várias AWS contas em uma organização que você cria e gerencia centralmente. Você pode usar SCPs AWS Organizations para gerenciar as permissões em sua organização. Para obter mais informações, consulte O que é AWS Organizations? e políticas de controle de serviços no Guia AWS Organizations do usuário.

No tópico a seguir, você pode aprender sobre duas maneiras de restringir as opções de inscrição rápida usando SCPs em. AWS Organizations O tópico inclui um exemplo de SCP. Para saber mais sobre a criação de SCPs, consulte os seguintes tópicos no Guia do usuário do AWS Organizations :

Restringindo a edição rápida

Para restringir a edição do Quick na qual suas contas gerenciadas podem se inscrever, use a chave de quicksight:Edition condição em seu SCP. Os valores dessa chave estão listados e descritos na tabela a seguir.

Nome da chave Valor da chave Description

quicksight:Edition

standard

Edição Amazon Quick Standard

enterprise

Edição Amazon Quick Enterprise

Restringir as opções de gerenciamento de usuários

Para restringir as opções de gerenciamento de usuários que as pessoas em sua organização podem usar para se inscrever no Quick, use a chave de quicksight:DirectoryType condição em seu SCP. Os valores dessa chave estão listados e descritos na tabela a seguir.

Nome da chave Valor da chave Description

quicksight:DirectoryType

quicksight

Identidades federadas do IAM e usuários da Amazon Quick-managed

iam

Somente identidades federadas do IAM

microsoft_ad

Usuários gerenciados no Microsoft Active Directory em AWS Directory Service for Microsoft Active Directory

ad_connector

Usuários gerenciados no Active Directory local e conectados por meio do AD_Connector ao AWS Directory Service for Microsoft Active Directory

iam_identity_center

Usuários gerenciados em uma conta Amazon Quick integrada ao IAM Identity Center.

Exemplo de SCP

O exemplo a seguir para Quick mostra uma política de controle de serviços que nega a inscrição em uma Amazon Quick Standard Edition e impede a capacidade de se inscrever usando a autenticação do IAM Identity Center. Essa política usa a ação quicksight:Subscribe, além das chaves de condição descritas anteriormente. Para obter uma lista de Quick-specific chaves da Amazon para uso nas políticas de permissão do IAM, consulte Ações, recursos e chaves de condição para Quick in the Service Authorization Reference.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe" ], "Resource": [ "*" ], "Condition": { "ForAnyValue:StringEquals": { "quicksight:DirectoryType": [ "iam_identity_center" ] } } }, { "Sid": "Statement2", "Effect": "Deny", "Action": [ "quicksight:Subscribe" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "quicksight:Edition": "standard" } } } ] }

Com essa política em vigor, os indivíduos de uma organização podem se inscrever somente no Amazon Quick Enterprise Edition e devem usar métodos de autenticação diferentes do IAM Identity Center. Se eles tentarem se inscrever no Amazon Quick Standard Edition ou tentarem usar a autenticação do IAM Identity Center, eles não poderão se inscrever e receberão uma mensagem explicando que não têm as permissões corretas.

Restringindo quais contas podem criar assinaturas rápidas

Além de restringir a edição e as opções de gerenciamento de usuários nas quais as pessoas podem se inscrever, você pode usar um SCP para controlar quais AWS contas em sua organização podem criar uma assinatura do Amazon Quick. Isso ajuda você a centralizar o Quick em um conjunto de contas aprovadas e evitar que indivíduos iniciem novas assinaturas em outras contas.

Duas ações podem criar uma assinatura do Amazon Quick: quicksight:Subscribe quicksight:CreateAccountSubscription e. Se uma política negar qualquer uma das ações, a negação entrará em vigor e a tentativa de criar uma assinatura falhará. Para restringir a criação de assinaturas, inclua as duas ações em sua Deny declaração.

O exemplo de SCP a seguir nega ambas as ações em todas as contas, exceto nas contas aprovadas que você lista. A política usa a chave de condição aws:PrincipalAccount global para comparar a conta do principal que fez a solicitação com suas contas aprovadas. Substitua os exemplos de IDs de conta pelos IDs das contas nas quais você permite assinaturas rápidas.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe", "quicksight:CreateAccountSubscription" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalAccount": [ "111111111111", "222222222222" ] } } } ] }

Com essa política em vigor, somente os diretores nas contas listadas podem criar uma assinatura do Amazon Quick. Os diretores de qualquer outra conta da sua organização são impedidos de se inscrever e recebem uma mensagem explicando que não têm as permissões corretas.

Para permitir a criação de assinaturas somente por meio de uma identidade de provisionamento específica — por exemplo, uma função que seu pipeline de infraestrutura como código usa — use a chave de condição global em vez de. aws:PrincipalArn aws:PrincipalAccount O exemplo a seguir nega todas as três ações, a menos que o chamador seja a função de aprovisionamento aprovada. Substitua o ARN da função de exemplo pelo ARN da sua função de provisionamento.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe", "quicksight:CreateAccountSubscription", "quicksight:CreateAdmin" ], "Resource": [ "*" ], "Condition": { "ArnNotLike": { "aws:PrincipalArn": [ "arn:aws:iam::*:role/QuickAccountProvisioner" ] } } } ] }

Com essa política em vigor, somente a função de provisionamento aprovada pode criar uma assinatura do Amazon Quick, independentemente da conta de origem da solicitação. Como CloudFormation cria recursos como o principal responsável pela execução do modelo, você pode usar essa abordagem para permitir a criação de assinaturas somente por meio de CloudFormation. Execute seu modelo com a função de provisionamento aprovada. Proteja a função de provisionamento controlando quem pode assumi-la e quem pode mudar sua política de confiança.

Este exemplo também incluiquicksight:CreateAdmin, que abrange o caminho de inscrição do Amazon Quick Standard Edition, além de quicksight:Subscribe e. quicksight:CreateAccountSubscription

Como alternativa ao uso da chave de condição, você pode anexar uma Deny declaração para as mesmas duas ações (sem a aws:PrincipalAccount condição) a cada unidade organizacional (OU), exceto à OU que contém suas contas aprovadas. Para obter mais informações sobre onde anexar políticas, consulte Estratégias para usar SCPs no Guia do AWS Organizations usuário.