View a markdown version of this page

用于组织治理的 IAM 条件密钥 - AWS Transfer Family

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

用于组织治理的 IAM 条件密钥

AWS Transfer Family 提供 IAM 条件密钥,允许您限制任何 IAM 策略中的资源配置。这些条件密钥可用于附加到用户或角色的基于身份的策略,或用于组织治理的服务控制策略 (SCP)。

服务控制策略是适用于整个 AWS 组织的 IAM 策略,为多个账户提供预防性保护。在 SCP 中使用时,这些条件密钥有助于在组织范围内强制执行安全性和合规性要求。

另请参阅

可用条件键

AWS Transfer Family 支持在 IAM 策略中使用的以下条件密钥:

transfer:RequestServerEndpointType

根据终端节点类型(公共、VPC、VPC_ENDPOINT)限制服务器的创建和更新。通常用于防止面向公众的端点。

transfer:RequestServerProtocols

根据支持的协议(SFTP、FTPS、FTP、AS2)限制服务器的创建和更新。

transfer:RequestServerDomain

根据域类型(S3、EFS)限制服务器创建。

transfer:RequestConnectorProtocol

根据协议(AS2、SFTP)限制连接器的创建。

支持的操作

条件键可以应用于以下 AWS Transfer Family 操作:

  • CreateServer: 支持RequestServerEndpointTypeRequestServerProtocols、和RequestServerDomain条件键

  • UpdateServer: 支撑RequestServerEndpointTypeRequestServerProtocols条件键

  • CreateConnector: 支持RequestConnectorProtocol条件键

SCP 策略示例

以下示例 SCP 禁止在您的组织中创建公共 AWS Transfer Family 服务器:

{ "Version":"2012-10-17", "Statement": [{ "Sid": "DenyPublicTransferServers", "Effect": "Deny", "Action": ["transfer:CreateServer", "transfer:UpdateServer"], "Resource": "*", "Condition": { "StringEquals": { "transfer:RequestServerEndpointType": "PUBLIC" } } }] }