本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
配置区域拒绝控件
AWS Control Tower 提供两种区域拒绝控件。一种控件是 AWS-GR_REGION_DENY,激活后,可应用于整个登录区。另一种控件是 CT.MULTISERVICE.PV.1,激活后,可应用于您指定的特定 OU。有关更多信息,请参阅 AWS 根据请求拒绝访问 AWS 区域和应用于 OU 的区域拒绝控制。
关于登录区的区域拒绝控件的注意事项
区域拒绝控件 AWS-GR_REGION_DENY 是唯一的,因为它可应用于整个登录区,而不是任何特定的 OU。要配置该区域拒绝控件,请转到登录区设置页面,然后选择修改设置。
-
稍后可更改此设置。
-
启用后,此控制将应用于所有
AWSControlTowerBaseline启用的 OU。 -
无法为单个 OU 配置此控件。
注意
在启用该区域拒绝控件之前,请确保这些区域中没有现有资源,因为在应用控件后,您将无法访问您的资源。启用该控件后,您将无法在被拒绝的区域中部署资源。
当您启用该控件时,它会应用于所有AWSControlTowerBaseline启用了该控件的顶层 OU,并由组织层次结构中较低的 OU 继承。当您移除控制时,它将在所有先前应用的 OU 上移除,AWS 控制塔中的所有非治理区域保持不受监管状态,并且您可以在 AWS 控制塔可用性之外的区域部署资源。
异常
您不能拒绝访问您的主区域。某些全球 AWS 服务,例如 IAM 和 AWS Organizations,不受该地区的拒绝控制。要了解更多信息,请参阅 Deny access to AWS based on the requested AWS 区域。
-
完整控制名称: AWS 根据着陆区的请求 AWS 区域拒绝访问
-
控制描述:禁止访问着陆区指定区域以外的全球和区域服务中未列出的操作。
-
这是一种具有预防性指导的选择性控件。
要查看区域拒绝控件 SCP 的模板,请参阅《AWS Control Tower Control 参考》中的 Deny access to AWS based on the requested AWS 区域。AWS 控制塔 SCP 与 AWS 的 SCP 类似 AWS Organizations,但不完全相同。
您可以在区域服务