Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mencegah akses internet di tingkat akun dengan menggunakan kebijakan kontrol layanan
Sergiy Shevchenko, Sean O'Sullivan, dan Victor Mazeo Whitaker, Amazon Web Services
Ringkasan
Organizations sering ingin membatasi akses internet untuk sumber daya akun yang harus tetap pribadi. Dalam akun ini, sumber daya di awan pribadi virtual (VPCs) tidak boleh mengakses internet dengan cara apa pun. Banyak organisasi memilih arsitektur inspeksi terpusat
Pola ini menggunakan kebijakan kontrol layanan (SCP) untuk membantu mencegah akses internet. Anda dapat menerapkan SCP ini di tingkat akun atau unit organisasi (OU). SCP membatasi konektivitas internet dengan mencegah hal-hal berikut:
Membuat atau melampirkan gateway IPv4 atau IPv6 internet yang memungkinkan akses internet langsung ke VPC
Membuat atau menerima koneksi peering VPC yang memungkinkan akses internet tidak langsung melalui VPC lain
Membuat atau memperbarui AWS Global Acceleratorkonfigurasi yang memungkinkan akses internet langsung ke sumber daya VPC
Prasyarat dan batasan
Prasyarat
Satu atau beberapa Akun AWS dikelola sebagai organisasi di AWS Organizations.
Semua fitur diaktifkan di AWS Organizations.
SCPs diaktifkan dalam organisasi.
Izin untuk:
Akses akun manajemen organisasi.
Buat SCPs. Untuk informasi selengkapnya tentang izin minimum, lihat Membuat SCP.
Lampirkan SCP ke akun target atau unit organisasi (OUs). Untuk informasi selengkapnya tentang izin minimum, lihat Melampirkan dan melepaskan kebijakan kontrol layanan.
Batasan
SCPs tidak memengaruhi pengguna atau peran di akun manajemen. SCP tersebut hanya mempengaruhi akun anggota di organisasi Anda.
SCPs hanya mempengaruhi AWS Identity and Access Management (IAM) pengguna dan peran yang dikelola oleh akun yang merupakan bagian dari organisasi. Untuk informasi selengkapnya, lihat efek SCP pada izin.
Alat
Layanan AWS
AWS Organizationsadalah layanan manajemen akun yang membantu Anda mengkonsolidasikan beberapa Akun AWS ke dalam organisasi yang Anda buat dan kelola secara terpusat. Dalam pola ini, Anda menggunakan kebijakan kontrol layanan (SCPs) di AWS Organizations.
Amazon Virtual Private Cloud (Amazon VPC) membantu Anda meluncurkan AWS sumber daya ke jaringan virtual yang telah Anda tentukan. Jaringan virtual ini menyerupai jaringan tradisional yang akan Anda operasikan di pusat data Anda sendiri, dengan manfaat menggunakan infrastruktur yang dapat diskalakan. AWS
Praktik terbaik
Setelah membuat SCP ini di organisasi Anda, pastikan untuk sering memperbaruinya untuk mengatasi fitur baru Layanan AWS atau yang mungkin memengaruhi akses internet.
Epik
| Tugas | Deskripsi | Keterampilan yang dibutuhkan |
|---|---|---|
Buat SCP. |
| Administrator AWS |
Lampirkan SCP. |
| Administrator AWS |