

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Evaluasi RCP
<a name="orgs_manage_policies_rcps_evaluation"></a>

**catatan**  
Informasi di bagian ini ***tidak*** berlaku untuk jenis kebijakan deklaratif, termasuk kebijakan cadangan, kebijakan tag, kebijakan aplikasi obrolan, atau kebijakan opt-out layanan AI. Untuk informasi selengkapnya, lihat [Memahami pewarisan kebijakan deklaratif](orgs_manage_policies_inheritance_mgmt.md).

Karena Anda dapat melampirkan beberapa kebijakan kontrol sumber daya (RCP) pada tingkat yang berbeda AWS Organizations, memahami bagaimana RCP dievaluasi dapat membantu Anda menulis RCP yang menghasilkan hasil yang tepat.

## Strategi untuk menggunakan RCP
<a name="how_rcps_deny"></a>

`RCPFullAWSAccess`Kebijakan tersebut adalah kebijakan yang AWS dikelola. Ini secara otomatis dilampirkan ke root organisasi, setiap OU, dan setiap akun di organisasi Anda, ketika Anda mengaktifkan kebijakan kontrol sumber daya (RCP). Anda tidak dapat melepaskan kebijakan ini. RCP default ini memungkinkan semua prinsipal dan akses tindakan untuk melewati evaluasi RCP, yang berarti sampai Anda mulai membuat dan melampirkan RCP, semua izin IAM Anda yang ada terus beroperasi seperti yang mereka lakukan. Kebijakan AWS terkelola ini tidak memberikan akses.

Anda dapat menggunakan `Deny` pernyataan untuk memblokir akses ke sumber daya di organisasi Anda. Agar izin **ditolak** untuk sumber daya di akun tertentu, **RCP apa pun** dari root melalui setiap OU di jalur langsung ke akun (termasuk akun target itu sendiri) dapat menolak izin itu.

`Deny`pernyataan adalah cara yang ampuh untuk menerapkan pembatasan yang harus benar untuk bagian yang lebih luas dari organisasi Anda. Misalnya, Anda dapat melampirkan kebijakan untuk membantu mencegah identitas eksternal organisasi Anda mengakses tingkat akar sumber daya Anda, dan itu akan efektif untuk semua akun di organisasi. AWS sangat menyarankan agar Anda tidak melampirkan RCP ke akar organisasi Anda tanpa menguji secara menyeluruh dampak kebijakan terhadap sumber daya di akun Anda. Untuk informasi selengkapnya, lihat [Pengujian efek RCP](orgs_manage_policies_rcps.md#rcp-warning-testing-effect).

Pada Gambar 1, ada RCP yang dilampirkan ke OU Produksi yang memiliki `Deny` pernyataan eksplisit yang ditentukan untuk layanan tertentu. Akibatnya, baik Akun A dan Akun B akan ditolak aksesnya ke layanan karena kebijakan penolakan yang dilampirkan pada tingkat mana pun dalam organisasi dievaluasi untuk semua OU dan akun anggota di bawahnya.

![Contoh struktur organisasi dengan pernyataan Deny yang dilampirkan di Production OU dan dampaknya pada Akun A dan Akun B](http://docs.aws.amazon.com/id_id/organizations/latest/userguide/images/rcp_deny_1.png)


*Gambar 1: Contoh struktur organisasi dengan `Deny` pernyataan terlampir di Produksi OU dan dampaknya pada Akun A dan Akun B*