Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Policy di controllo delle risorse (RCP)
Nota
Politiche di controllo dei servizi (SCP) e politiche di controllo delle risorse (RCP)
Usa un SCP quando devi limitare le autorizzazioni dei responsabili IAM all'interno degli account dei membri della tua organizzazione.
Usa un RCP quando devi limitare i presidi IAM esterni agli account della tua organizzazione che effettuano richieste di accesso alle risorse all'interno degli account membri dell'organizzazione.
Per ulteriori informazioni, consulta Understanding SCPs and RCPs.
Le politiche di controllo delle risorse (RCP) sono un tipo di policy organizzativa che puoi utilizzare per gestire le autorizzazioni nell'organizzazione. Gli RCP offrono un controllo centralizzato sulle autorizzazioni massime disponibili per le risorse dell'organizzazione. Gli RCP ti aiutano a garantire che le risorse dei tuoi account rispettino le linee guida di controllo degli accessi dell'organizzazione. Gli RCP sono disponibili solo in un'organizzazione in cui sono abilitate tutte le funzionalità. Abilitazione di tutte le funzionalità per un'organizzazione con AWS Organizations Gli RCP non sono disponibili se l'organizzazione ha abilitato solo le funzionalità di fatturazione consolidate. Per istruzioni sull'attivazione degli RCP, consulta. Abilitazione di un tipo di policy
Gli RCP da soli non sono sufficienti per concedere autorizzazioni alle risorse dell'organizzazione. Nessuna autorizzazione viene concessa da un RCP. Un RCP definisce un guardrail delle autorizzazioni, o stabilisce dei limiti, sulle azioni che le identità possono intraprendere sulle risorse delle organizzazioni. Per concedere effettivamente le autorizzazioni, l'amministratore deve comunque allegare policy basate sull'identità agli utenti o ai ruoli IAM oppure policy basate sulle risorse alle risorse dei tuoi account. Per ulteriori informazioni, consulta le policy e le Identity-based policy basate sulle risorse nella IAM User Guide.
Le autorizzazioni effettive sono l'intersezione logica tra ciò che è consentito dagli RCP e dalle politiche di controllo dei servizi (SCP) e ciò che è consentito dalle politiche basate sull'identità e sulle risorse.
Gli RCP non influiscono sulle risorse dell'account di gestione
Gli RCP non influiscono sulle risorse dell'account di gestione. Influiscono solo sulle risorse negli account dei membri all'interno dell'organizzazione. Ciò significa anche che gli RCP si applicano agli account dei membri designati come amministratori delegati.
Argomenti
Elenco di Servizi AWS che supportano gli RCP
Gli RCP si applicano alle azioni per quanto segue: Servizi AWS
Amazon CloudFront
(prefix:cloudfront)Amazon CloudSearch
(prefix:cloudsearch)Amazon Logs CloudWatch
(prefix:logs)Monitor sintetico di rete
(prefix:networkmonitor)Amazon Cognito
(prefix:cognito-identity)Pool di utenti Amazon Cognito
(prefix:cognito-idp)Amazon Comprehend
(prefix:comprehend)Amazon Comprehend Medical
(prefix:comprehendmedical)Amazon Data Firehose
(prefix:firehose)Amazon DynamoDB
(prefix:dynamodb)Acceleratore DynamoDB
(prefix:dax)Amazon EC2 Auto Scaling
(prefix:autoscaling)Registro Amazon Elastic Container
(prefix:ecr)Scansione Amazon Inspector
(prefix:inspector-scan)Amazon Kendra
(prefix:kendra)Streaming video di Amazon Kinesis
(prefix:kinesisvideo)Amazon MemoryDB
(prefix:memorydb)Amazon Serverless OpenSearch
(prefix:aoss)Amazon Polly
(prefix:polly)Amazon S3
(prefix:s3)Amazon SQS
(prefix:sqs)Amazon Textract
(prefix:textract)Amazon Timestream per InfluxDB
(prefix:timestream-influxdb)Trascrivi Amazon
(prefix:transcribe)Amazon Translate
(prefix:translate)Amazon AppStream
(prefix:appstream)AWS AppConfig
(prefix:appconfig)AWS CodeBuild
(prefix:codebuild)AWS CodeCommit
(prefix:codecommit)AWS CodePipeline
(prefix:codepipeline)Centrale ottimizzazione costi AWS
(prefix:cost-optimization-hub)Amazon EventBridge
(prefix:events)AWS Fault Injection Service
(prefix:fis)AWS Health
(prefix:health)AWS Key Management Service
(prefix:kms)OpenSearch Servizio Amazon
(prefix:opensearch)Calcolatore dei prezzi AWS
(prefix:pricing)AWS Connettore CA privato per Active Directory
(prefix:pca-connector-ad)AWS Secrets Manager
(prefix:secretsmanager)Servizio di token di sicurezza AWS
(prefix:sts)Accedi ad AWS
(prefix:signin)Supporto AWS
(prefix:support)AWS Transfer Family
(prefix:transfer)AWS WAF
(prefix:wafv2)
Effetti di test degli RCP
AWS consiglia vivamente di non collegare gli RCP alla radice dell'organizzazione senza aver testato a fondo l'impatto che la politica ha sulle risorse degli account. È possibile iniziare collegando gli RCP ai singoli account di test, spostandoli verso l'alto nelle unità organizzative più basse della gerarchia e quindi procedere all'interno della struttura organizzativa in base alle esigenze. Un modo per determinare l'impatto consiste nell'esaminare i AWS CloudTrail log per individuare eventuali errori di accesso negato.
Dimensione massima degli RCP
Tutti i caratteri del tuo RCP vengono conteggiati nella sua dimensione massima. Gli esempi di questa guida mostrano gli RCP formattati con spazi bianchi aggiuntivi per migliorarne la leggibilità. Tuttavia, per risparmiare spazio se la dimensione della policy è prossima alla dimensione massima, puoi eliminare qualsiasi spazio vuoto, come i caratteri spazio e le interruzioni di linea che si trovano al di fuori delle virgolette.
Suggerimento
Usa l'editor visuale per creare il tuo RCP. Rimuove automaticamente lo spazio vuoto aggiuntivo.
Collegare gli RCP a diversi livelli dell'organizzazione
È possibile collegare gli RCP direttamente ai singoli account, alle unità organizzative o alla radice dell'organizzazione. Per una spiegazione dettagliata del funzionamento degli RCP, vedere. Valutazione RCP
Effetti RCP sulle autorizzazioni
Gli RCP sono un tipo di policy AWS Identity and Access Management (IAM). Sono strettamente correlati alle politiche basate sulle risorse. Tuttavia, un RCP non concede mai autorizzazioni. Gli RCP sono invece controlli di accesso che specificano le autorizzazioni massime disponibili per le risorse dell'organizzazione. Per ulteriori informazioni, consulta Logica di valutazione delle policy nella Guida per l’utente di IAM.
-
Gli RCP si applicano alle risorse per un sottoinsieme di. Servizi AWS Per ulteriori informazioni, consulta Elenco di Servizi AWS che supportano gli RCP.
-
Gli RCP riguardano solo le risorse gestite da account che fanno parte dell'organizzazione che ha allegato gli RCP. Non influiscono sulle risorse provenienti da account esterni all'organizzazione. Ad esempio, considera un bucket Amazon S3 di proprietà dell'account A di un'organizzazione. La bucket policy (una policy basata sulle risorse) concede l'accesso agli utenti dall'Account B esterno all'organizzazione. All'account A è allegato un RCP. Tale RCP si applica al bucket S3 nell'Account A anche quando vi accedono utenti dall'Account B. Tuttavia, tale RCP non si applica alle risorse dell'Account B quando vi accedono gli utenti nell'Account A.
-
Un RCP limita le autorizzazioni per le risorse negli account dei membri. Qualsiasi risorsa in un account dispone solo delle autorizzazioni consentite da tutti i genitori superiori. Se un'autorizzazione viene bloccata a qualsiasi livello superiore all'account, una risorsa dell'account interessato non dispone di tale autorizzazione, anche se il proprietario della risorsa applica una politica basata sulle risorse che consente l'accesso completo a qualsiasi utente.
-
Gli RCP si applicano alle risorse autorizzate nell'ambito di una richiesta operativa. Queste risorse sono disponibili nella colonna «Tipo di risorsa» della tabella Azioni nel Service Authorization Reference. Se una risorsa è specificata nella colonna «Tipo di risorsa», vengono applicati gli RCP dell'account principale chiamante. Ad esempio,
s3:GetObjectautorizza la risorsa oggetto. Ogni volta che viene effettuata unaGetObjectrichiesta, verrà applicato un RCP applicabile per determinare se il principale richiedente può richiamare l'operazione.GetObjectUn RCP applicabile è un RCP collegato a un account, a un'unità organizzativa (OU) o alla radice dell'organizzazione proprietaria della risorsa a cui si accede. -
Gli RCP riguardano solo le risorse negli account dei membri dell'organizzazione. Non hanno alcun effetto sulle risorse dell'account di gestione. Ciò significa anche che gli RCP si applicano agli account dei membri designati come amministratori delegati. Per ulteriori informazioni, consulta Best practice per l'account di gestione.
-
Quando un responsabile effettua una richiesta di accesso a una risorsa all'interno di un account a cui è collegato un RCP (una risorsa con un RCP applicabile), l'RCP viene incluso nella logica di valutazione delle politiche per determinare se al principale è consentito o negato l'accesso.
-
Gli RCP influiscono sulle autorizzazioni effettive dei principali che tentano di accedere alle risorse di un account membro con un RCP applicabile, indipendentemente dal fatto che i responsabili appartengano o meno alle stesse organizzazioni. Ciò include gli utenti root. L'eccezione è quando i principali sono ruoli collegati ai servizi perché gli RCP non si applicano alle chiamate effettuate dai ruoli collegati ai servizi. Service-linked i ruoli consentono Servizi AWS di eseguire le azioni necessarie per conto dell'utente e non possono essere limitati dagli RCP.
-
Agli utenti e ai ruoli devono comunque essere concesse le autorizzazioni con politiche di autorizzazione IAM appropriate, comprese le politiche basate sull'identità e sulle risorse. Un utente o un ruolo senza politiche di autorizzazione IAM non ha accesso, anche se un RCP applicabile consente tutti i servizi, tutte le azioni e tutte le risorse.
Risorse ed entità non soggette a restrizioni da RCP
Non è possibile utilizzare gli RCP per limitare quanto segue:
-
Qualsiasi azione sulle risorse nell'account di gestione.
-
Gli RCP non influiscono sulle autorizzazioni effettive di alcun ruolo collegato ai servizi. Service-linked i ruoli sono un tipo unico di ruolo IAM collegato direttamente a un AWS servizio e includono tutte le autorizzazioni richieste dal servizio per chiamare altri servizi per conto dell'utente. AWS Le autorizzazioni dei ruoli collegati ai servizi non possono essere limitate dagli RCP. Gli RCP inoltre non influiscono sulla capacità AWS dei servizi di assumere un ruolo collegato ai servizi; in altre parole, anche la politica di fiducia del ruolo collegato ai servizi non è influenzata dagli RCP.
-
Gli RCP non si applicano a for. Chiavi gestite da AWSAWS Key Management Service Chiavi gestite da AWS sono creati, gestiti e utilizzati per conto dell'utente da un. Servizio AWS Non puoi modificare o gestire le loro autorizzazioni.
Gli RCP non influiscono sulle seguenti autorizzazioni:
Servizio "Hello, World!" Risorse non autorizzate dagli RCP AWS Key Management Service kms:RetireGrantGli RCP non influiscono sull'autorizzazione. kms:RetireGrantPer ulteriori informazioni su comekms:RetireGrantviene determinata l'autorizzazione, consulta Ritiro e revoca delle sovvenzioni nella Guida per gli sviluppatori. AWS KMS