View a markdown version of this page

Utilizza le politiche di controllo dei servizi per controllare la creazione di istanze di account - Centro identità AWS IAM

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Utilizza le politiche di controllo dei servizi per controllare la creazione di istanze di account

La capacità degli account membri di creare istanze di account dipende da quando hai abilitato IAM Identity Center:

In entrambi i casi, puoi utilizzare le Service Control Policies (SCP) per:

  • Impedisci a tutti gli account dei membri di creare istanze di account.

  • Consenti solo a determinati account membri di creare istanze di account.

Impedisci istanze di account

Utilizza la seguente procedura per generare un SCP che impedisca agli account dei membri di creare istanze di account di IAM Identity Center.

  1. Apri la console Centro identità IAM.

  2. Nella dashboard, nella sezione Gestione centrale, scegli il pulsante Impedisci le istanze dell'account.

  3. Nella finestra di dialogo Allega SCP per impedire la creazione di nuove istanze di account, viene fornito un SCP. Copia l'SCP e scegli il pulsante Vai alla dashboard di SCP. Verrai indirizzato alla AWS Organizations console per creare l'SCP o allegarlo come dichiarazione a un SCP esistente. Gli SCP sono una funzionalità di. AWS Organizations Per istruzioni su come collegare un SCP, vedere Allegare e scollegare le politiche di controllo del servizio nella Guida per l'utente. AWS Organizations

Limita le istanze dell'account

Invece di impedire la creazione di tutte le istanze di account, questa policy nega qualsiasi tentativo di creare un'istanza di account di IAM Identity Center per tutti Account AWS tranne quelli esplicitamente elencati nel segnaposto. "<ALLOWED-ACCOUNT-ID>"

Esempio: Politica di negazione per limitare la creazione di istanze di account
JSON
{ "Version":"2012-10-17", "Statement" : [ { "Sid": "DenyMemberAccountInstances", "Effect": "Deny", "Action": "sso:CreateInstance", "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalAccount": ["<ALLOWED-ACCOUNT-ID>"] } } } ] }
  • Sostituisci ["<ALLOWED-ACCOUNT-ID>"] con gli Account AWS ID effettivi a cui desideri consentire la creazione di un'istanza di account di IAM Identity Center.

  • Puoi elencare più ID account consentiti nel formato di matrice: ["111122223333", "444455556666"].

  • Allega questa policy all'SCP della tua organizzazione per imporre il controllo centralizzato sulla creazione dell'istanza dell'account IAM Identity Center.

    Per istruzioni su come collegare un SCP, consulta Allegare e scollegare le politiche di controllo del servizio nella Guida per l'utente. AWS Organizations