View a markdown version of this page

配置区域拒绝控件 - AWS Control Tower

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

配置区域拒绝控件

AWS Control Tower 提供两种区域拒绝控件。一种控件是 AWS-GR_REGION_DENY,激活后,可应用于整个登录区。另一种控件是 CT.MULTISERVICE.PV.1,激活后,可应用于您指定的特定 OU。有关更多信息,请参阅 AWS 根据请求拒绝访问 AWS 区域和应用于 OU 的区域拒绝控制

关于登录区的区域拒绝控件的注意事项

区域拒绝控件 AWS-GR_REGION_DENY 是唯一的,因为它可应用于整个登录区,而不是任何特定的 OU。要配置该区域拒绝控件,请转到登录区设置页面,然后选择修改设置

  • 稍后可更改此设置。

  • 启用后,此控制将应用于所有AWSControlTowerBaseline启用的 OU。

  • 无法为单个 OU 配置此控件。

注意

在启用该区域拒绝控件之前,请确保这些区域中没有现有资源,因为在应用控件后,您将无法访问您的资源。启用该控件后,您将无法在被拒绝的区域中部署资源。

当您启用该控件时,它会应用于所有AWSControlTowerBaseline启用了该控件的顶层 OU,并由组织层次结构中较低的 OU 继承。当您移除控制时,它将在所有先前应用的 OU 上移除,AWS 控制塔中的所有非治理区域保持不受监管状态,并且您可以在 AWS 控制塔可用性之外的区域部署资源。

异常

您不能拒绝访问您的主区域。某些全球 AWS 服务,例如 IAM 和 AWS Organizations,不受该地区的拒绝控制。要了解更多信息,请参阅 Deny access to AWS based on the requested AWS 区域

  • 完整控制名称: AWS 根据着陆区的请求 AWS 区域拒绝访问

  • 控制描述:禁止访问着陆区指定区域以外的全球和区域服务中未列出的操作。

  • 这是一种具有预防性指导的选择性控件。

要查看区域拒绝控件 SCP 的模板,请参阅《AWS Control Tower Control 参考》中的 Deny access to AWS based on the requested AWS 区域AWS 控制塔 SCP 与 AWS 的 SCP 类似 AWS Organizations,但不完全相同。

您可以在区域服务页面上确定区域服务端点。