View a markdown version of this page

使用服務控制政策來限制 Amazon Quick 註冊選項 - Amazon Quick

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

使用服務控制政策來限制 Amazon Quick 註冊選項

如果您是 中的管理員 AWS Organizations,您可以使用服務控制政策 (SCPs) 來限制組織中的個人如何註冊 Amazon Quick。您可以限制他們可以註冊的 Quick 版本,以及他們可以註冊的使用者類型。

AWS Organizations 是一種使用者帳戶管理服務,可用來將多個 AWS 帳戶合併到您建立並集中管理的組織。您可以在 中使用 SCPs AWS Organizations 來管理組織中的許可。如需詳細資訊,請參閱什麼是 AWS Organizations? AWS Organizations 使用者指南中的 和服務控制政策

在下列主題中,您可以了解使用 SCPs兩種方式 AWS Organizations。主題包括範例 SCP。若要進一步了解建立 SCP,請參閱《AWS Organizations 使用者指南》中的下列主題:

限制 Quick Edition

若要限制受管帳戶可以註冊的 Quick 版本,請在 SCP 中使用 quicksight:Edition條件金鑰。下表列出並說明了此金鑰的值。

鍵值名稱 索引鍵值 說明

quicksight:Edition

standard

Amazon Quick Standard Edition

enterprise

Amazon Quick Enterprise Edition

限制使用者管理選項

若要限制組織中的個人可用來註冊 Quick 的使用者管理選項,請使用 SCP 中的 quicksight:DirectoryType條件索引鍵。下表列出並說明了此金鑰的值。

鍵值名稱 索引鍵值 說明

quicksight:DirectoryType

quicksight

IAM 聯合身分和 Amazon Quick 受管使用者

iam

僅限 IAM 聯合身分

microsoft_ad

在 上在 Microsoft Active Directory 中管理的使用者 AWS Directory Service for Microsoft Active Directory

ad_connector

在內部部署 Active Directory 中管理並透過 AD_Connector 連線至 的使用者 AWS Directory Service for Microsoft Active Directory

iam_identity_center

在與 IAM Identity Center 整合的 Amazon Quick 帳戶中管理的使用者。

SCP 範例

下列 Quick 範例顯示服務控制政策,拒絕註冊 Amazon Quick Standard Edition,並阻止使用 IAM Identity Center 身分驗證進行註冊。除了先前描述的條件金鑰之外,此政策還會使用 quicksight:Subscribe 動作。如需用於 IAM 許可政策的 Amazon Quick-specific 金鑰清單,請參閱《服務授權參考》中的 Quick 的動作、資源和條件金鑰

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe" ], "Resource": [ "*" ], "Condition": { "ForAnyValue:StringEquals": { "quicksight:DirectoryType": [ "iam_identity_center" ] } } }, { "Sid": "Statement2", "Effect": "Deny", "Action": [ "quicksight:Subscribe" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "quicksight:Edition": "standard" } } } ] }

此政策生效後,組織中的個人只能註冊 Amazon Quick Enterprise Edition,而且必須使用 IAM Identity Center 以外的身分驗證方法。如果他們嘗試註冊 Amazon Quick Standard Edition 或嘗試使用 IAM Identity Center 身分驗證,則會受到限制,無法註冊並收到訊息,說明他們沒有適當的許可。

限制哪些帳戶可以建立快速訂閱

除了限制個人可以註冊的版本和使用者管理選項之外,您還可以使用 SCP 來控制組織中哪些 AWS 帳戶可以建立 Amazon Quick 訂閱。這可協助您將 Quick 集中在一組核准的帳戶上,並防止個人在其他帳戶中啟動新的訂閱。

兩個動作可以建立 Amazon Quick 訂閱: quicksight:Subscribequicksight:CreateAccountSubscription。如果政策拒絕任一動作,拒絕會生效,而且建立訂閱的嘗試會失敗。若要限制訂閱建立,請在 Deny陳述式中包含這兩個動作。

下列範例 SCP 拒絕每個帳戶中的兩個動作,但您列出的已核准帳戶除外。此政策使用 aws:PrincipalAccount全域條件金鑰,將提出請求的委託人帳戶與您核准的帳戶進行比較。將範例帳戶 IDs 取代為您允許快速訂閱的帳戶 IDs。

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe", "quicksight:CreateAccountSubscription" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalAccount": [ "111111111111", "222222222222" ] } } } ] }

此政策生效後,只有列出帳戶中的主體才能建立 Amazon Quick 訂閱。組織中任何其他帳戶的委託人無法註冊,他們會收到一則訊息,說明他們沒有適當的許可。

若要僅允許透過特定佈建身分建立訂閱,例如,您的infrastructure-as-code管道使用的角色,請使用 aws:PrincipalArn 全域條件金鑰,而非 aws:PrincipalAccount。除非發起人是核准的佈建角色,否則下列範例會拒絕所有三個動作。將範例角色 ARN 取代為您佈建角色的 ARN。

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe", "quicksight:CreateAccountSubscription", "quicksight:CreateAdmin" ], "Resource": [ "*" ], "Condition": { "ArnNotLike": { "aws:PrincipalArn": [ "arn:aws:iam::*:role/QuickAccountProvisioner" ] } } } ] }

此政策生效後,無論請求來自哪個帳戶,只有核准的佈建角色才能建立 Amazon Quick 訂閱。由於 會將 資源 CloudFormation 建立為執行範本的委託人,因此您可以使用此方法僅允許透過 建立訂閱 CloudFormation。使用核准的佈建角色執行您的範本。控制誰可以擔任佈建角色,以及誰可以變更其信任政策,以保護佈建角色。

此範例也包含 quicksight:CreateAdmin,除了 quicksight:Subscribe和 之外,還涵蓋 Amazon Quick Standard Edition 註冊路徑quicksight:CreateAccountSubscription

除了使用 條件金鑰之外,您也可以將相同兩個動作 (不含 aws:PrincipalAccount條件) 的Deny陳述式連接到每個組織單位 (OU),包含您已核准帳戶的 OU 除外。如需連接政策位置的詳細資訊,請參閱AWS Organizations 《 使用者指南》中的使用 SCPs 的策略