View a markdown version of this page

Configurer le contrôle de refus de région - AWS Control Tower

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configurer le contrôle de refus de région

AWS Control Tower propose deux contrôles de refus par région. Une commandeAWS-GR_REGION_DENY, lorsqu'elle est activée, s'applique à l'ensemble de la zone d'atterrissage. Un autre contrôleCT.MULTISERVICE.PV.1, lorsqu'il est activé, peut s'appliquer à des unités d'organisation spécifiques que vous spécifiez. Pour plus d'informations, consultez Refuser l'accès à en AWS fonction de la demande Région AWS et Contrôle de refus régional appliqué à l'unité d'organisation.

Considérations relatives à la région : refuser le contrôle de la zone d'atterrissage

Le refus de contrôle de la région AWS-GR_REGION_DENY est unique, car il s'applique à la zone d'atterrissage dans son ensemble, plutôt qu'à une unité d'organisation spécifique. Pour configurer le contrôle du refus de zone, rendez-vous sur la page des paramètres de la zone d'atterrissage et sélectionnez Modifier les paramètres.

  • Ce réglage peut être modifié ultérieurement.

  • Lorsqu'il est activé, ce contrôle s'applique à toutes les unités d'organisation sur lesquelles ce paramètre AWSControlTowerBaseline est activé.

  • Ce contrôle ne peut pas être configuré pour des unités d'organisation individuelles.

Note

Avant d'activer le contrôle de refus des régions, assurez-vous que vous ne disposez pas de ressources existantes dans ces régions, car vous n'aurez pas accès à vos ressources une fois que vous aurez appliqué le contrôle. Tant que le contrôle est activé, vous ne pourrez pas déployer de ressources dans les régions refusées.

Lorsque vous activez le contrôle, il s'applique à toutes les unités d'organisation de niveau supérieur dont la valeur est AWSControlTowerBaseline activée, et il est hérité par les unités d'organisation situées au niveau inférieur de la hiérarchie de l'organisation. Lorsque vous supprimez le contrôle, il est supprimé sur toutes les unités d'organisation précédemment appliquées, toutes les régions non gouvernées de la tour de contrôle AWS conservent le statut Non gouverné et vous pouvez déployer des ressources dans des régions qui ne sont pas disponibles dans la tour de contrôle AWS.

Exceptions

Vous ne pouvez pas refuser l'accès à votre région d'origine. Certains AWS services mondiaux, tels que IAM et AWS Organizations, sont exemptés du contrôle des refus régionaux. Pour en savoir plus, voir Refuser l'accès à AWS en fonction de la demande Région AWS.

  • Nom du contrôle complet : Refuser l'accès AWS en fonction de la AWS région demandée pour la zone d'atterrissage

  • Description du contrôle : Interdit l'accès aux opérations non répertoriées dans les services mondiaux et régionaux en dehors des régions spécifiées pour la zone d'atterrissage.

  • Il s'agit d'un contrôle électif avec des conseils préventifs.

Pour consulter le modèle du SCP de contrôle de refus de région, voir Refuser l'accès à en AWS fonction de ce qui est demandé Région AWS dans la référence AWS Control Tower Control. Le SCP de la tour de contrôle AWS est similaire au SCP pour AWS Organizations, mais il n'est pas identique.

Vous pouvez déterminer les points de terminaison des services régionaux sur la page Services régionaux.