View a markdown version of this page

关于无效的有效策略警报 - Amazon Organizations
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

关于无效的有效策略警报

无效的策略警报可让您了解无效的有效策略,并提供识别策略无效的账户的机制 (API)。 Amazon Organizations 当您的一个账户的有效政策无效时,会异步通知您。该通知以横幅形式显示在 Amazon Organizations 控制台页面中,并记录为 Amazon CloudTrail 事件。

检测组织中无效的有效声明性政策

您可以通过多种方式查看组织中无效的有效声明性策略:通过 Amazon 管理控制台、 Amazon API、 Amazon 命令行接口 (CLI) 或作为 Amazon CloudTrail 事件查看。

最小权限

要查找与组织中声明性策略类型的无效有效策略相关的信息,您必须具有运行以下操作的权限:

  • organizations:ListAccountsWithInvalidEffectivePolicy

  • organizations:ListEffectivePolicyValidationErrors

  • organizations:ListRoots:仅当使用 Organizations 控制台时才需要

Amazon Web Services 管理控制台
从控制台查看无效的有效声明策略
  1. 登录 Amazon Organizations 控制台。您必须以 IAM 用户的身份登录,担任 IAM 角色;或在组织的管理账户中以根用户的身份登录(不推荐)。

  2. Amazon Web Services 账户 页面上,如果组织有无效的有效策略,则会在页面顶部显示警告横幅。

  3. 在横幅中,点击查看检测到的问题,可查看组织中具有无效的有效策略的所有账户的列表。

  4. 对于列表中的每个账户,选择查看问题,获取有关本页有效策略问题部分下显示的每个账户错误的更多信息。

Amazon CLI & Amazon SDKs
查看账户声明式保单类型的有效策略

以下命令可帮助您查看具有无效的有效策略的账户

以下命令可帮助您查看有关账户的有效策略错误

Amazon CloudTrail

您可以使用 Amazon CloudTrail 事件来监控组织中账户的有效申报策略何时无效以及策略何时修复。有关更多信息,请参阅了解 Amazon Organizations 日志文件条目中的有效策略示例

如果您收到无效的有效策略通知,您可以浏览 Amazon Organizations 控制台或从您的管理或委派管理员账户调用这些 API,以查找有关特定账户和策略状态的更多详细信息:

  • ListAccountsWithInvalidEffectivePolicy:返回组织中具有指定类型无效的有效策略的账户列表。

  • ListEffectivePolicyValidationErrors— 返回指定账户和声明性策略类型的验证错误列表。验证错误包含详细信息,包括导致有效策略无效的错误代码、错误描述和贡献策略。

当有效的声明性政策可能被视为无效时

如果账户的有效策略违反了为特定策略类型定义的限制,则这些策略可能会失效。例如,某个策略可能在最终有效策略中缺少所需参数,或者超过了为该策略类型定义的特定配额。

Amazon Organizations 在将有效的策略应用于组织中的账户之前,对其进行验证。如果您的组织结构庞大,并且组织的策略由多个团队管理,则此审计过程尤其有用。

有效策略可能出现的错误示例

  • ELEMENTS_TOO_MANY:当有效策略中的特定属性超过允许的限制时发生,例如为备份计划提供的规则超过 10 条时。

  • ELEMENTS_TOO_FEW:当有效策略中的特定属性未达到最低限制时发生,例如没有为备份计划定义区域时。

  • KEY_REQUIRED:当有效策略中缺少所需配置时发生,例如备份计划缺少备份规则时。

警告

如果组织中的任何账户具有无效的有效策略,则该账户将无法收到针对特定策略类型的有效政策更新。除非所有错误都已修复,否则它将继续使用该账户上次应用的有效的有效策略。

按策略类型进行验证

备份策略

假设您创建了一个包含九条备份规则的备份策略,并将其附加到组织的根目录。稍后,您为同一个备份计划创建了另一个备份策略(有两条额外规则),然后将其附加到组织中的任何账户。在这种情况下,该账户具有无效的有效策略。该策略之所以无效,是因为这两个策略的聚合为备份计划定义了 11 条规则。一个计划中的备份规则数量限制为 10 条。

标签策略

标签策略的有效策略需要经过以下验证:

  • 有效标签策略的大小不得超过 395,000 个字符。 Multi-byte 字符(例如中文、日语或韩语字符)会消耗更多空间,并将相应减少此限制。如果在账户级别汇总所有继承和直接附加的标签策略后,生效策略的字符数大于 395,000 个,则该有效策略被视为无效。

  • 每种资源类型所需的唯一标签密钥的数量不得超过 50。假设您将一个包含 EC2 实例所需的 30 个标签密钥的标签策略附加到根目录,然后将另一个包含 EC2 实例所需不同标签密钥的标签策略附加到一个 OU。在这种情况下,该组织单位中的账户的有效政策无效。它无效,因为这两个策略的聚合定义了单一资源类型的 55 个唯一必需标签密钥。每种资源类型限制为 50 个唯一的必需标签密钥。此限制在单个标签策略和汇总有效策略上均经过验证。