View a markdown version of this page

Información sobre las alertas por políticas efectivas no válidas - AWS Organizations

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Información sobre las alertas por políticas efectivas no válidas

Las alertas de políticas no válidas le informan sobre las políticas vigentes no válidas y proporcionan mecanismos (API) para identificar las cuentas con políticas no válidas. AWS Organizations te notifica de forma asincrónica cuando una de tus cuentas tiene una política vigente no válida. La notificación aparece como un banner en la página de la AWS Organizations consola y se registra como un evento. AWS CloudTrail

Detecte políticas declarativas vigentes no válidas en su organización

Hay varias maneras de ver las políticas declarativas vigentes no válidas en su organización: desde la consola de AWS administración, la AWS API, la interfaz de línea de AWS comandos (CLI) o como un AWS CloudTrail evento.

Permisos mínimos

Para encontrar la información relacionada con las políticas vigentes no válidas de un tipo de política declarativa en su organización, debe tener permiso para ejecutar las siguientes acciones:

  • organizations:ListAccountsWithInvalidEffectivePolicy

  • organizations:ListEffectivePolicyValidationErrors

  • organizations:ListRoots: solo se requiere cuando se utiliza la consola de Organizations

Consola de administración de AWS
Para ver las políticas declarativas vigentes no válidas desde la consola
  1. Inicie sesión en la consola de AWS Organizations. Debe iniciar sesión como usuario de IAM, asumir un rol de IAM; o iniciar sesión como usuario raíz (no se recomienda) en la cuenta de administración de la organización.

  2. En la página Cuentas de AWS, si su organización tiene políticas efectivas no válidas, aparecerá un banner de advertencia en la parte superior de la página.

  3. En el banner, haga clic en Ver problemas detectados para consultar la lista de todas las cuentas de su organización que tienen políticas efectivas no válidas.

  4. Para cada cuenta de la lista, seleccione Ver problemas para obtener más información sobre los errores de cada cuenta que se muestran en las secciones Problemas de las políticas efectivas de esta página.

AWS CLI & AWS SDKs
Para ver la política en vigor de una política declarativa, escriba para una cuenta

Los siguientes comandos permiten consultar las cuentas con políticas efectivas no válidas

Los siguientes comandos permiten consultar los errores de las política efectivas en una cuenta

AWS CloudTrail

Puedes usar AWS CloudTrail los eventos para controlar cuándo las cuentas de tus organizaciones tienen políticas declarativas vigentes no válidas y cuándo estas políticas son fijas. Para obtener más información, consulte Ejemplos de políticas vigentes en Comprender las entradas de los archivos de AWS Organizations registro.

Si recibes una notificación de política vigente no válida, puedes navegar por la AWS Organizations consola o llamar a estas API desde tu cuenta de administración o administrador delegado para obtener más información sobre el estado de cuentas y políticas específicas:

  • ListAccountsWithInvalidEffectivePolicy: devuelve una lista de cuentas en la organización que tiene políticas efectivas inválidas de un tipo específico.

  • ListEffectivePolicyValidationErrors— Devuelve una lista de errores de validación para una cuenta y un tipo de política declarativa específicos. Los errores de validación contienen detalles, como el código de error, la descripción del error y las políticas que contribuyeron a invalidar la política efectiva.

Cuándo una política declarativa efectiva puede considerarse inválida

Las políticas efectivas en una cuenta pueden dejar de ser válidas si infringen las restricciones definidas para el tipo de política en particular. Por ejemplo, es posible que a una política le falte un parámetro obligatorio en la política efectiva final o que supere determinadas cuotas definidas para el tipo de política.

AWS Organizations valida las políticas vigentes antes de aplicarlas a las cuentas de su organización. Este proceso de auditoría es especialmente útil si tiene una estructura organizativa grande y si las políticas de la organización las administran más de un equipo.

Ejemplos de posibles errores para las políticas efectivas

  • ELEMENTS_TOO_MANY: se produce cuando un atributo concreto de una política efectiva supera el límite permitido. Por ejemplo, cuando se especifican más de 10 reglas para un plan alternativo.

  • ELEMENTS_TOO_FEW: se produce cuando un atributo concreto de una política efectiva no alcanza el límite mínimo. Por ejemplo, cuando no se ha definido ninguna región para un plan de copias de seguridad.

  • KEY_REQUIRED: se produce cuando falta una configuración necesaria en la política efectiva. Por ejemplo, cuando un plan de copia de seguridad no incluye una regla de copia de seguridad.

aviso

Si alguna cuenta de la organización tiene una política efectiva no válida, esa cuenta no recibirá las actualizaciones de la política efectiva para ese tipo de política en particular. Continúa con la última política válida efectiva aplicada a la cuenta, a menos que se solucionen todos los errores.

Validaciones por tipo de política

Política de copia de seguridad

Supongamos que usted crea una política de copias de seguridad con nueve reglas de copias de seguridad y la asocia a la raíz de su organización. Posteriormente, crea otra política de copias de seguridad para el mismo plan de copias de seguridad (con dos reglas más) y la asocia a cualquier cuenta de la organización. En ese caso, habrá una política efectiva no válida en la cuenta. No es válida porque la agregación de las dos políticas define 11 reglas para el plan de copias de seguridad. El límite es de 10 reglas de copias de seguridad en un plan.

Política de etiquetas

Las políticas vigentes en materia de políticas de etiquetas están sujetas a las siguientes validaciones:

  • El tamaño efectivo de la política de etiquetas no debe superar los 395 000 caracteres. Multi-byte los caracteres (como los de chino, japonés o coreano) ocupan más espacio y reducirán este límite en consecuencia. Si la agregación de todas las políticas de etiquetas heredadas y directamente adjuntas a nivel de cuenta da como resultado una política en vigor de más de 395 000 caracteres, la política en vigor se considera inválida.

  • El número de claves de etiqueta únicas requeridas por tipo de recurso no debe superar las 50. Supongamos que adjunta a la raíz una política de etiquetas con 30 claves de etiqueta necesarias para las instancias EC2 y, posteriormente, adjunta otra política de etiquetas con 25 claves de etiqueta diferentes necesarias para las instancias EC2 a una OU. En esa situación, hay una política vigente no válida para las cuentas de esa unidad organizativa. No es válida porque la agregación de las dos políticas define 55 claves de etiqueta únicas requeridas para un solo tipo de recurso. El límite es de 50 claves de etiqueta obligatorias únicas por tipo de recurso. Este límite se valida tanto en las políticas de etiquetas individuales como en la política vigente agregada.