View a markdown version of this page

使用服务控制政策限制 Amazon Quick 注册选项 - Amazon Quick
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

使用服务控制政策限制 Amazon Quick 注册选项

如果您是中的管理员 Amazon Organizations,则可以使用服务控制策略 (SCP) 来限制组织中的个人注册 Amazon Quick 的方式。您可以限制他们可以注册的 Quick 版本,也可以限制他们可以注册的用户类型。

Amazon Organizations 是一项用户账户管理服务,可用于将多个 Amazon 账户合并到一个由您创建和集中管理的组织中。您可以在中使用 SCP Amazon Organizations 来管理组织中的权限。有关更多信息,请参阅什么是 Amazon Organizations?以及《Amazon Organizations 用户指南》中的服务控制策略

在以下主题中,您可以了解使用 SCP 限制快速注册选项的两种方法。 Amazon Organizations该主题包括一个示例 SCP。要了解有关创建 SCP 的更多信息,请参阅《Amazon Organizations 用户指南》中的以下主题:

限制快速版

要限制您的托管账户可以注册的 Quick 版本,请在 SCP 中使用quicksight:Edition条件密钥。下表列出并描述了该密钥的值。

密钥名称 键值 说明

quicksight:Edition

standard

亚马逊 Quick 标准版

enterprise

亚马逊快速企业版

限制用户管理选项

要限制组织中的个人可用于注册 Quick 的用户管理选项,请使用 SCP 中的quicksight:DirectoryType条件密钥。下表列出并描述了该密钥的值。

密钥名称 键值 说明

quicksight:DirectoryType

quicksight

IAM 联合身份和亚马逊 Quick-managed 用户

iam

仅 IAM 联合身份

microsoft_ad

在微软活动目录中管理的用户 Amazon Directory Service for Microsoft Active Directory

ad_connector

用户在本地 Active Directory 中管理并通过 AD_Connector 连接到 Amazon Directory Service for Microsoft Active Directory

iam_identity_center

在与 IAM 身份中心集成的亚马逊 Quick 账户中管理的用户。

示例 SCP

以下 Quick 示例显示了一项服务控制策略,该策略拒绝注册亚马逊 Quick 标准版并禁止使用 IAM 身份中心身份验证进行注册。除了前面描述的条件键外,该策略还使用 quicksight:Subscribe 操作。有关用于 IAM 权限策略的亚马逊 Quick-specific 密钥列表,请参阅服务授权参考中的 Quick 的操作、资源和条件密钥

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe" ], "Resource": [ "*" ], "Condition": { "ForAnyValue:StringEquals": { "quicksight:DirectoryType": [ "iam_identity_center" ] } } }, { "Sid": "Statement2", "Effect": "Deny", "Action": [ "quicksight:Subscribe" ], "Resource": [ "*" ], "Condition": { "StringEquals": { "quicksight:Edition": "standard" } } } ] }

此政策生效后,组织中的个人只能注册 Amazon Quick 企业版,并且他们必须使用 IAM 身份中心以外的身份验证方法。如果他们尝试注册 Amazon Quick 标准版或尝试使用 IAM 身份中心身份验证,他们将被限制注册并收到一条说明他们没有正确权限的消息。

限制哪些账户可以创建快速订阅

除了限制个人可以注册的版本和用户管理选项外,您还可以使用 SCP 来控制允许组织中的哪些 Amazon 账户创建 Amazon Quick 订阅。这可以帮助您将Quick集中在一组已批准的帐户上,并防止个人在其他帐户中开始新的订阅。

有两个操作可以创建亚马逊 Quick 订阅:quicksight:Subscribequicksight:CreateAccountSubscription。如果策略拒绝任一操作,则拒绝将生效,创建订阅的尝试将失败。要限制订阅的创建,请在您的Deny声明中包括这两项操作。

以下示例 SCP 拒绝对除您列出的批准账户之外的所有账户执行这两项操作。该保单使用aws:PrincipalAccount全局条件密钥将提出请求的委托人的账户与您批准的账户进行比较。将示例账户 ID 替换为允许快速订阅的账户 ID。

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe", "quicksight:CreateAccountSubscription" ], "Resource": [ "*" ], "Condition": { "StringNotEquals": { "aws:PrincipalAccount": [ "111111111111", "222222222222" ] } } } ] }

此政策生效后,只有所列账户中的委托人才能创建 Amazon Quick 订阅。您组织中任何其他账户的负责人都无法注册,他们会收到一条消息,说明他们没有正确的权限。

要仅允许通过特定的配置身份(例如,基础设施即代码管道使用的角色)创建订阅,请使用aws:PrincipalArn全局条件密钥而不是。aws:PrincipalAccount除非调用者是经批准的配置角色,否则以下示例将拒绝所有三项操作。将示例角色 ARN 替换为您的配置角色的 ARN。

{ "Version": "2012-10-17", "Statement": [ { "Sid": "Statement1", "Effect": "Deny", "Action": [ "quicksight:Subscribe", "quicksight:CreateAccountSubscription", "quicksight:CreateAdmin" ], "Resource": [ "*" ], "Condition": { "ArnNotLike": { "aws:PrincipalArn": [ "arn:aws:iam::*:role/QuickAccountProvisioner" ] } } } ] }

此政策生效后,无论请求来自哪个账户,都只有经批准的预置角色才能创建 Amazon Quick 订阅。由于将资源 Amazon CloudFormation 创建为运行模板的主体,因此您可以使用此方法仅允许通过创建订阅 Amazon CloudFormation。使用经批准的配置角色运行您的模板。通过控制谁可以代入配置角色以及谁可以更改其信任策略来保护配置角色。

此示例还包括quicksight:CreateAdmin,除quicksight:Subscribequicksight:CreateAccountSubscription外,还涵盖了 Amazon Quick 标准版的注册路径。

除了使用条件密钥外,您还可以将相同两项操作(无aws:PrincipalAccount条件)的Deny声明附加到每个组织单位 (OU),但包含您的批准账户的 OU 除外。有关在何处附加策略的更多信息,请参阅《Amazon Organizations 用户指南中的 SCP 使用策略。