View a markdown version of this page

Afficher les politiques déclaratives efficaces - AWS Organizations

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Afficher les politiques déclaratives efficaces

Déterminez la politique déclarative efficace pour un compte au sein de votre organisation.

Qu'est-ce qu'une politique déclarative efficace ?

La politique effective spécifie les règles finales qui s'appliquent à et Compte AWS pour un type de politique déclaratif. Il s'agit de l'agrégation d'une politique déclarative dont le compte hérite, ainsi que de toutes les politiques pour ce type de politique déclarative qui sont directement associées au compte. Lorsque vous associez une politique déclarative à la racine de l'organisation, elle s'applique à tous les comptes de votre organisation. Lorsque vous associez une politique déclarative à une unité organisationnelle (UO), elle s'applique à tous les comptes et unités d'organisation qui appartiennent à l'UO. Lorsque vous associez une politique déclarative directement à un compte, elle ne s'applique qu'à celui-ci Compte AWS.

Pour de plus amples informations sur la façon dont les politiques de désactivation des services IA se combinent pour former politique effective finale, consultez Comprendre l'héritage des politiques déclaratives.

Exemple de politique de sauvegarde

La politique de sauvegarde associée à la racine de l'organisation peut spécifier que tous les comptes de l'organisation sauvegardent toutes les tables Amazon DynamoDB avec une fréquence de sauvegarde par défaut d'une fois par semaine. Une politique de sauvegarde séparée directement attachée à un compte membre contenant des informations critiques dans une table peut remplacer la fréquence par une valeur d'une fois par jour. La combinaison de ces politiques de sauvegarde constitue la politique de sauvegarde effective. Cette politique de sauvegarde effective est déterminée individuellement pour chaque compte de l'organisation. Le résultat de cet exemple est que tous les comptes de l'organisation sauvegardent leurs tables DynamoDB une fois par semaine, à l'exception d'un compte qui les sauvegarde chaque jour.

Exemple de politique de balises

La politique de balises attachée à la racine de l'organisation peut définir une CostCenter balise avec quatre valeurs conformes. Une autre politique de balises attachée au compte peut limiter la clé CostCenter à seulement deux des quatre valeurs conformes. La combinaison de ces politiques de balises constitue la politique de balises effective. Au final, seules deux des quatre valeurs de balise conformes définies dans la politique de balises attachée à la racine de l'organisation sont conformes pour le compte.

Exemple de politique relative aux applications de chat

Amazon Q Developer dans les applications de chat réévaluera tout développeur Amazon Q Developer dans les configurations d'applications de chat créé précédemment par rapport aux politiques des applications de chat en vigueur et refusera toutes les actions précédemment autorisées si elles sont conformes aux paramètres autorisés et aux garanties de la politique en vigueur. La politique en vigueur pour un compte de membre définit les paramètres et les barrières autorisés. Par exemple, si une politique d'applications de chat interdisant l'accès aux chaînes Slack publiques est appliquée à un compte de membre, les configurations existantes d'Amazon Q Developer dans les applications de chat pour les chaînes publiques Slack du compte membre seront désactivées. Dans les applications de chat, Amazon Q Developer n'enverra pas de notifications et les membres de la chaîne ne pourront exécuter aucune tâche sur la chaîne bloquée. La console Amazon Q Developer in chat applications marquera les chaînes concernées comme désactivées avec un message d'erreur approprié à côté de celles-ci.

Exemple de désactivation des services d'IA

La politique de désactivation des services d'IA associée à la racine de l'organisation peut spécifier que tous les comptes de l'organisation refusent que le contenu soit utilisé par tous les services d'apprentissage AWS automatique. Une politique distincte de désactivation des services IA attachée directement à un compte membre spécifie qu'il accepte l'utilisation du contenu uniquement pour Amazon Rekognition. La combinaison de ces politiques de désactivation des services IA constitue la politique effective de désactivation des services IA. Il en résulte que tous les comptes de l'organisation sont désactivés Services AWS, à l'exception d'un compte qui s'inscrit dans Amazon Rekognition.

Comment consulter la politique déclarative efficace

Vous pouvez consulter la politique effective d'un type de politique déclarative pour un compte à partir de Console de gestion AWS l' AWS API ou AWS Command Line Interface.

Autorisations minimales

Pour afficher la politique effective d'un type de politique déclarative pour un compte, vous devez être autorisé à exécuter les actions suivantes :

  • organizations:DescribeEffectivePolicy

  • organizations:DescribeOrganization — requis uniquement si vous utilisez la console Organizations

Console de gestion AWS
Pour afficher la politique effective d'un type de politique déclarative pour un compte
  1. Connectez-vous à la console AWS Organizations. Vous devez vous connecter en tant qu'utilisateur IAM, assumer un rôle IAM ou vous connecter en tant qu'utilisateur racine (non recommandé) dans le compte de gestion de l'organisation.

  2. Sur la Comptes AWS page, choisissez le nom du compte pour lequel vous souhaitez consulter la politique en vigueur. Vous devrez peut-être développer des unités d'organisation (choisissez l'icône Gray cloud icon representing cloud computing or storage services. ) pour trouver le compte souhaité.

  3. Dans l'onglet Stratégies, choisissez le type de stratégie déclarative dont vous souhaitez afficher la politique effective.

  4. Choisissez Afficher la politique en vigueur à cet égard Compte AWS.

    La console affiche la politique effective appliquée au compte spécifié.

    Note

    Vous ne pouvez pas copier-coller une politique efficace et l'utiliser comme JSON pour une autre politique sans apporter de modifications importantes. Les documents de politique doivent inclure les opérateurs d'héritage qui spécifient comment chaque paramètre est fusionné dans la politique effective finale.

AWS CLI & AWS SDKs
Pour afficher la politique effective d'un type de politique déclarative pour un compte

Vous pouvez utiliser l'une des options suivantes pour consulter la politique en vigueur :

  • AWS CLI : describe-effective-policy

    L'exemple suivant illustre la politique effective de désactivation des services IA pour un compte.

    $ aws organizations describe-effective-policy \ --policy-type AISERVICES_OPT_OUT_POLICY \ --target-id 123456789012 { "EffectivePolicy": { "PolicyContent": "{\"services\":{\"comprehend\":{\"opt_out_policy\":\"optOut\"}, ....TRUNCATED FOR BREVITY.... "opt_out_policy\":\"optIn\"}}}", "LastUpdatedTimestamp": "2020-12-09T12:58:53.548000-08:00", "TargetId": "123456789012", "PolicyType": "AISERVICES_OPT_OUT_POLICY" } }
  • AWS SDK : DescribeEffectivePolicy

Pour plus d'informations sur les situations dans lesquelles une politique effective peut devenir invalide, consultez la section Affichage des alertes de politique non valides.