Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Konfigurasikan kontrol Penolakan Wilayah
AWS Control Tower menawarkan dua kontrol Penolakan Wilayah. Satu kontrol,AWS-GR_REGION_DENY, ketika diaktifkan, berlaku untuk seluruh zona pendaratan. Kontrol lainCT.MULTISERVICE.PV.1, ketika diaktifkan, dapat diterapkan ke OU tertentu yang Anda tentukan. Untuk informasi selengkapnya, lihat Menolak akses AWS berdasarkan kontrol yang diminta Wilayah AWS dan Penolakan Wilayah yang diterapkan ke OU.
Pertimbangan tentang Wilayah menolak kontrol untuk zona pendaratan
Kontrol Wilayah menolak, AWS-GR_REGION_DENY adalah unik, karena berlaku untuk zona pendaratan secara keseluruhan, bukan untuk OU tertentu. Untuk mengonfigurasi kontrol penolakan wilayah, buka halaman pengaturan zona pendaratan dan pilih Ubah pengaturan.
-
Pengaturan ini dapat diubah di lain waktu.
-
Saat diaktifkan, kontrol ini berlaku untuk semua OU dengan di
AWSControlTowerBaselineaktifkan. -
Kontrol ini tidak dapat dikonfigurasi untuk OU individual.
catatan
Sebelum mengaktifkan kontrol Penolakan wilayah, pastikan Anda tidak memiliki sumber daya yang ada di Wilayah ini, karena Anda tidak akan memiliki akses ke sumber daya setelah menerapkan kontrol. Saat kontrol diaktifkan, Anda tidak akan dapat menyebarkan sumber daya di Wilayah yang ditolak.
Ketika Anda mengaktifkan kontrol, itu berlaku untuk semua OU tingkat atas dengan di AWSControlTowerBaseline aktifkan, dan diwarisi oleh OU yang lebih rendah dalam hierarki organisasi. Saat Anda menghapus kontrol, kontrol akan dihapus pada semua OU yang diterapkan sebelumnya, semua Wilayah yang tidak diatur di AWS Control Tower tetap dalam status Tidak diatur, dan Anda dapat menerapkan sumber daya di Wilayah di luar ketersediaan AWS Control Tower.
Pengecualian
Anda tidak dapat menolak akses ke Wilayah rumah Anda. AWS Layanan global tertentu, seperti IAM dan AWS Organizations, dikecualikan dari kontrol menolak Wilayah. Untuk mempelajari selengkapnya, lihat Men AWS olak akses berdasarkan permintaan Wilayah AWS.
-
Nama kontrol penuh: Tolak akses AWS berdasarkan Wilayah yang diminta AWS untuk zona pendaratan
-
Deskripsi kontrol: Melarang akses ke operasi yang tidak terdaftar di layanan global dan regional di luar Wilayah yang ditentukan untuk zona pendaratan.
-
Ini adalah kontrol elektif dengan bimbingan pencegahan.
Untuk melihat template SCP kontrol penolakan wilayah, lihat Menolak akses AWS berdasarkan yang diminta Wilayah AWS dalam referensi Kontrol Menara Kontrol AWS. AWS Control Tower SCP mirip dengan SCP untuk AWS Organizations, tetapi tidak identik.
Anda dapat menentukan titik akhir layanan Regi onal di halaman