View a markdown version of this page

Verwenden Sie Service Control-Richtlinien, um die Erstellung von Kontoinstanzen zu steuern - AWS IAM Identity Center

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwenden Sie Service Control-Richtlinien, um die Erstellung von Kontoinstanzen zu steuern

Die Fähigkeit von Mitgliedskonten, Kontoinstanzen zu erstellen, hängt davon ab, wann Sie IAM Identity Center aktiviert haben:

  • Vor November 2023 — Sie müssen die Erstellung von Kontoinstanzen in Mitgliedskonten zulassen. Diese Aktion kann nicht rückgängig gemacht werden.

  • Nach dem 15. November 2023 können Mitgliedskonten standardmäßig Kontoinstanzen erstellen.

In beiden Fällen können Sie Service Control Policies (SCPs) verwenden, um:

  • Verhindern Sie, dass alle Mitgliedskonten Kontoinstanzen erstellen.

  • Erlauben Sie nur bestimmten Mitgliedskonten, Kontoinstanzen zu erstellen.

Kontoinstanzen verhindern

Verwenden Sie das folgende Verfahren, um einen SCP zu generieren, der verhindert, dass Mitgliedskonten Kontoinstanzen von IAM Identity Center erstellen.

  1. Öffnen Sie die IAM-Identity-Center-Konsole.

  2. Wählen Sie auf dem Dashboard im Abschnitt Zentrale Verwaltung die Schaltfläche Kontoinstanzen verhindern.

  3. Im Dialogfeld SCP anhängen, um die Erstellung neuer Kontoinstanzen zu verhindern, wird ein SCP für Sie bereitgestellt. Kopieren Sie den SCP und wählen Sie die Schaltfläche Gehe zum SCP-Dashboard. Sie werden zur AWS Organizations Konsole weitergeleitet, um den SCP zu erstellen oder ihn als Anweisung an einen vorhandenen SCP anzuhängen. SCPs sind eine Funktion von. AWS Organizations Anweisungen zum Anhängen eines SCP finden Sie im Benutzerhandbuch unter Anhängen und Trennen von Service Control-Richtlinien. AWS Organizations

Kontoinstanzen einschränken

Anstatt die gesamte Erstellung von Kontoinstanzen zu verhindern, verweigert diese Richtlinie jeden Versuch, eine Kontoinstanz von IAM Identity Center für alle zu erstellen, AWS-Konten mit Ausnahme der "<ALLOWED-ACCOUNT-ID>" explizit im Platzhalter aufgeführten.

Beispiel: Richtlinie zur Beschränkung der Kontoinstanzerstellung ablehnen
JSON
{ "Version":"2012-10-17", "Statement" : [ { "Sid": "DenyMemberAccountInstances", "Effect": "Deny", "Action": "sso:CreateInstance", "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalAccount": ["<ALLOWED-ACCOUNT-ID>"] } } } ] }
  • Ersetzen Sie ["<ALLOWED-ACCOUNT-ID>"] durch die tatsächlichen AWS-Konto IDs, denen Sie die Erstellung einer Kontoinstanz von IAM Identity Center erlauben möchten.

  • Sie können mehrere zulässige Konto-IDs im Array-Format auflisten: ["111122223333", "444455556666"].

  • Hängen Sie diese Richtlinie an den SCP Ihres Unternehmens an, um die zentrale Kontrolle über die Erstellung von IAM Identity Center-Kontoinstanzen durchzusetzen.

    Anweisungen zum Anhängen eines SCP finden Sie im Benutzerhandbuch unter Anhängen und Trennen von Service Control-Richtlinien. AWS Organizations