Amazon PrivateLink 对于 Amazon Organizations - Amazon Organizations
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

Amazon PrivateLink 对于 Amazon Organizations

使用 Amazon PrivateLink for Amazon Organizations,您无需通过公共互联网即可从虚拟私有云 (VPC) 内访问该 Amazon Organizations 服务。

Amazon VPC 允许您在自定义虚拟网络中启动 Amazon 资源。可以使用 VPC 控制您的网络设置,例如 IP 地址范围、子网、路由表和网络网关。有关 VPC 的更多信息,请参阅《Amazon VPC 用户指南》

要将您的 Amazon VPC 连接到 Amazon Organizations,您必须先定义接口 VPC 终端节点(接口终端节点)。接口端点由一个或多个弹性网络接口 (ENI) 代表,这些接口是从 VPC 中的子网分配的私有 IP 地址。从您的 VPC 发往 Amazon Organizations 接口终端节点的请求将保留在 Amazon 网络上。

有关接口终端节点的一般信息,请参阅 Amazon VPC 用户指南中的使用接口 VPC 终端节点访问 Amazon 服务

VPC 限制适用 Amazon PrivateLink 于 Amazon Organizations。有关更多信息,请参阅 Amazon VPC 用户指南中的使用接口 VPC 终端节点和Amazon PrivateLink 配额访问 Amazon 服务。此外,以下限制将适用:

  • us-east-1在该地区可用

  • 不支持传输层安全 (TLS) 1.1

创建 VPC 端点

您可以使用 Amazon VPC 控制台 Amazon Command Line Interface (Amazon CLI)或,在您的 VPC 中创建 Amazon Organizations 终端节点 Amazon CloudFormation。

有关使用 Amazon VPC 控制台或创建和配置终端节点的信息 Amazon CLI,请参阅 Amazon VPC 用户指南中的创建 VPC 终端节点有关使用创建和配置终端节点的信息 Amazon CloudFormation,请参阅用户指南中的 AWS:: EC2:: vpcendPoint 资源。Amazon CloudFormation

创建 Amazon Organizations 终端节点时,请使用以下内容作为服务名称:

com.amazonaws.us-east-1.organizations

如果您在访问时需要经过 FIPS 140-2 验证的加密模块 Amazon,请使用以下 Amazon Organizations FIPS 服务名称:

com.amazonaws.us-east-1.organizations-fips

为 Amazon Organizations创建 VPC 端点策略

您可以将终端节点策略附加到您的 VPC 终端节点,以控制对 Organizations 的访问权限。该策略指定以下信息:

  • 可执行操作的主体。

  • 可执行的操作。

  • 可对其执行操作的资源。

有关更多信息,请参阅 Amazon VPC 用户指南中的使用终端节点策略控制 VPC 终端节点的访问权限

示例: Amazon Organizations 操作的 VPC 端点策略

{ "Statement":[ { "Principal":"*", "Effect":"Allow", "Action":[ "Organizations:DescribeAccount" ], "Resource":"*" } ] }