本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
使用限制访问权限 AWS Organizations 服务控制策略
此信息涉及如果您注册使用注册 AWS (高级)或激活了帐户的高级功能,则 AWS 使用 AWS Organizations 服务控制策略限制访问权限。要比较注册选项,请参阅比较注册选项。
本主题提供的示例演示了如何使用 AWS Organizations 中的服务控制策略(SCP)来限制组织中的账户用户和角色可以执行的操作。有关服务控制策略的更多信息,请参阅《AWS Organizations 用户指南》中的以下主题:
例示例 1:阻止账户修改其备用联系人
以下示例拒绝任何成员账户在独立账户模式下调用 PutAlternateContact 和 DeleteAlternateContact API 操作。这可以防止受影响账户中的任何主体更改其备用联系人。
例示例 2:阻止任何成员账户修改组织中其他任何成员账户的备用联系人
以下示例以“*”概括 Resource 元素,这意味着该元素同时适用于独立模式请求和组织模式请求。这意味着,即使是账户管理的委托管理员账户(如果 SCP 适用于此账户),也无法更改组织中任何账户的任何备用联系人。
例示例 3:阻止 OU 中的成员账户修改其备用联系人
以下示例 SCP 包含的条件是,对账户的组织路径与包含两个 OU 的列表进行比较。这会导致指定 OU 中任何账户的主体无法修改其备用联系人。