

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 资源控制策略（RCP）
<a name="orgs_manage_policies_rcps"></a>

**注意**  
**服务控制策略（SCP）和资源控制策略（RCP）**  
需要限制组织成员账户中 IAM 主体的权限时，请使用 SCP。  
需要限制组织账户外部的 IAM 主体请求访问组织成员账户内的资源时，请使用 RCP。  
有关更多信息，请参阅[了解 SCP 和 RCP](orgs_manage_policies_authorization_policies.md)。

资源控制策略（RCP）是一种组织策略，可用于管理组织中的权限。RCP 为您组织中资源的最大可用权限提供集中控制。RCP 可帮助确保您账户中的资源符合组织的访问控制准则。RCP 仅在[启用所有功能](orgs_manage_org_support-all-features.md)的组织中可用。如果您的组织只启用了整合账单功能，则不能使用 RCP。有关启用 RCP 的说明，请参阅[启用策略类型](enable-policy-type.md)。

单凭 RCP 不足以向组织中资源的授予权限。RCP 不授予任何权限。RCP 针对各种身份可对组织的资源执行的操作定义权限护栏或设置限制。管理员仍然必须将基于身份的策略附加到 IAM 用户或角色，或者将基于资源的策略附加到您账户中的资源，以实际授予权限。有关更多信息，请参阅 *IAM 用户指南*中的[Identity-based 策略和基于资源的](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_identity-vs-resource.html)策略。

[有效权限](#rcp-effects-on-permissions)是指 RCP 和[服务控制策略（SCP）](orgs_manage_policies_scps.md)允许的权限与基于身份和基于资源的策略允许的权限之间的逻辑交集。

**RCP 不会影响管理账户中的资源**  
RCP 不会影响管理账户中的资源。它们仅影响组织内成员账户中的资源。这也意味着 RCP 适用于指定为委派管理员的成员账户。

****本页面上的主题****
+ [的名单 AWS 服务 支持 RCP 的](#rcp-supported-services)
+ [测试 RCP 的影响](#rcp-warning-testing-effect)
+ [RCP 的最大大小](#rcp-size-limit)
+ [将 RCP 附加到组织中的不同级别](#rcp-about-inheritance)
+ [RCP 对权限的影响](#rcp-effects-on-permissions)
+ [不受 RCP 限制的资源和实体](#actions-not-restricted-by-rcps)
+ [RCP 评估](orgs_manage_policies_rcps_evaluation.md)
+ [RCP 语法](orgs_manage_policies_rcps_syntax.md)
+ [资源控制策略示例](orgs_manage_policies_rcps_examples.md)

## 的名单 AWS 服务 支持 RCP 的
<a name="rcp-supported-services"></a>

RCP 适用于以下操作： AWS 服务
+ [Amazon AppStream](https://docs.aws.amazon.com/appstream2)`[appstream]`
+ [Amazon CloudFront](https://docs.aws.amazon.com/cloudfront)`[cloudfront]`
+ [Amazon CloudSearch](https://docs.aws.amazon.com/cloudsearch)`[cloudsearch]`
+ [Amazon CloudWatch 日志](https://docs.aws.amazon.com/cloudwatch) `[logs]`
+ [网络合成监视器](https://docs.aws.amazon.com/network-monitor) `[networkmonitor]`
+ [亚马逊 Cognito](https://docs.aws.amazon.com/cognito) `[cognito-identity]`
+ [亚马逊 Comprehend](https://docs.aws.amazon.com/comprehend) `[comprehend]`
+ [亚马逊 Comprehend Medical](https://docs.aws.amazon.com/comprehend-medical) `[comprehendmedical]`
+ [亚马逊 Data Firehose](https://docs.aws.amazon.com/firehose) `[firehose]`
+ [亚马逊 DynamoDB](https://docs.aws.amazon.com/dynamodb) `[dynamodb]`
+ [DynamoDB 加速器](https://docs.aws.amazon.com/dax) `[dax]`
+ [亚马逊 EC2 Auto Scaling](https://docs.aws.amazon.com/autoscaling) `[autoscaling]`
+ [Amazon 弹性容器注册表](https://docs.aws.amazon.com/ecr) `[ecr]`
+ [亚马逊 Inspector 扫描](https://docs.aws.amazon.com/inspector) `[inspector2]`
+ [亚马逊 Kendra](https://docs.aws.amazon.com/kendra) `[kendra]`
+ [https://docs.aws.amazon.com/kendra-ranking](https://docs.aws.amazon.com/kendra-ranking) `[kendra-ranking]`
+ [亚马逊 Kinesis Video Streams](https://docs.aws.amazon.com/kinesisvideo) `[kinesisvideo]`
+ [https://docs.aws.amazon.com/memorydb](https://docs.aws.amazon.com/memorydb) `[memorydb]`
+ [Amazon OpenSearch 无服务器](https://docs.aws.amazon.com/opensearch-service) `[aoss]`
+ [https://docs.aws.amazon.com/polly](https://docs.aws.amazon.com/polly) `[polly]`
+ [亚马逊 S3](https://docs.aws.amazon.com/s3) `[s3]`
+ [亚马逊 SQS](https://docs.aws.amazon.com/sqs) `[sqs]`
+ [亚马逊 Textract](https://docs.aws.amazon.com/textract) `[textract]`
+ [适用于 InfluxDB 的亚马逊 Timestream](https://docs.aws.amazon.com/timestream-influxdb) `[timestream-influxdb]`
+ [Amazon Transcribe](https://docs.aws.amazon.com/transcribe) `[transcribe]`
+ [亚马逊 Translate](https://docs.aws.amazon.com/translate) `[translate]`
+ [AWS AppConfig](https://docs.aws.amazon.com/appconfig) `[appconfig]`
+ [AWS CodeBuild](https://docs.aws.amazon.com/codebuild) `[codebuild]`
+ [AWS CodeCommit](https://docs.aws.amazon.com/codecommit) `[codecommit]`
+ [AWS CodePipeline](https://docs.aws.amazon.com/codepipeline) `[codepipeline]`
+ [AWS Elemental MediaStore](https://docs.aws.amazon.com/mediastore) `[mediastore]`
+ [AWS Fault Injection Service](https://docs.aws.amazon.com/fis) `[fis]`
+ [AWS Health](https://docs.aws.amazon.com/health) `[health]`
+ [AWS Key Management Service](https://docs.aws.amazon.com/kms) `[kms]`
+ [AWS 定价计算器](https://docs.aws.amazon.com/pricing) `[pricing]`
+ [AWS 活动目录的私有 CA 连接器](https://docs.aws.amazon.com/pca-connector-ad) `[pca-connector-ad]`
+ [AWS Secrets Manager](https://docs.aws.amazon.com/secretsmanager) `[secretsmanager]`
+ [AWS Security Token Service](https://docs.aws.amazon.com/iam) `[sts]`
+ [AWS 登录](https://docs.aws.amazon.com/signin) `[signin]`
+ [AWS 支持](https://docs.aws.amazon.com/aws-support) `[support]`
+ [https://docs.aws.amazon.com/transfer](https://docs.aws.amazon.com/transfer) `[transfer]`
+ [AWS WAF](https://docs.aws.amazon.com/waf) `[wafv2]`
+ [AWS 成本优化中心](https://docs.aws.amazon.com/cost-optimization-hub) `[cost-optimization-hub]`

## 测试 RCP 的影响
<a name="rcp-warning-testing-effect"></a>

AWS 强烈建议您在未彻底测试该策略对您账户中资源的影响之前，不要将 RCP 附加到组织的根目录。您可以先将 RCP 附加到各个测试账户，将它们向上移动到层次结构中较低的 OU，然后再根据需要在组织结构中逐渐向上移动。确定影响的一种方法是查看 AWS CloudTrail 日志中是否存在拒绝访问的错误。

## RCP 的最大大小
<a name="rcp-size-limit"></a>

RCP 中的所有字符都将计入其[最大大小](orgs_reference_limits.md#min-max-values)。本指南中的示例说明使用额外空格编排格式以提高其可读性的 RCP。但是，在您的策略大小接近最大大小时，可以删除任何空格（例如，引号之外的空格字符和换行符）来节省空间。

**提示**  
使用可视化编辑器构建您的 RCP。它会自动删除额外的空格。

## 将 RCP 附加到组织中的不同级别
<a name="rcp-about-inheritance"></a>

您可以将 RCP 直接附加到个人账户、OU 或组织根。有关 RCP 工作原理的详细说明，请参阅 [RCP 评估](orgs_manage_policies_rcps_evaluation.md)。

## RCP 对权限的影响
<a name="rcp-effects-on-permissions"></a>

RCP 是一种 AWS Identity and Access Management (IAM) 策略。与[基于资源的策略](https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies_identity-vs-resource.html)关系最为密切。但是，RCP 永远不会授予权限。相反，RCP 是访问控制措施，用于指定组织中资源的最大可用权限。有关更多信息，请参阅《IAM 用户指南》**中的[策略评估逻辑](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_evaluation-logic.html)。
+ RCP 适用于其中一部分的资源。 AWS 服务有关更多信息，请参阅 [的名单 AWS 服务 支持 RCP 的](#rcp-supported-services)。
+ RCP ***仅影响***由附加了 RCP 的组织中的账户管理的资源。它们不会影响组织外部账户的资源。例如，假设有一个由组织中的账户 A 拥有的 Amazon S3 存储桶。存储桶策略（一种基于资源的策略）会向来自组织外账户 B 的用户授予访问权限。账户 A 附加了一个 RCP。即使账户 B 的用户进行访问，该 RCP 也适用于账户 A 中的 S3 存储桶。但是，当账户 A 的用户进行访问时，该 RCP 就不适用于账户 B 中的资源。
+ RCP 会限制成员账户中资源的权限。账户中的任何资源都只拥有其上方的***每个***父级资源允许的那些权限。如果在账户级别以上的任何级别阻止了某权限，则受影响账户中的资源就无法获得该权限，即使资源所有者附加了允许对任何用户进行完全访问的基于资源的策略也是如此。
+ RCP 适用于作为操作请求的一部分而获得授权的资源。这些资源可以在《[Service Authorization Reference](https://docs.aws.amazon.com/service-authorization/latest/reference/reference_policies_actions-resources-contextkeys.html#actions_table)》中操作表的“资源类型”列中找到。如果在“资源类型”列中指定了某个资源，则会应用调用主体账户的 RCP。例如，`s3:GetObject` 会授权对象资源。每次发出 `GetObject` 请求时，都会应用适用的 RCP 来确定请求主体是否可以调用 `GetObject` 操作。*适用的 RCP* 是指已附加到账户、组织单元（OU）或拥有所访问资源的组织根的 RCP。
+ RCP 仅影响组织中的***成员***账户，对管理账户中的资源没有任何影响。这也意味着 RCP 适用于指定为委派管理员的成员账户。有关更多信息，请参阅 [管理账户的最佳实践](orgs_best-practices_mgmt-acct.md)。
+ 当主体请求访问已附加 RCP 的账户中的资源（具有适用 RCP 的资源）时，RCP 将包含在策略评估逻辑中，以确定是允许还是拒绝该主体访问。
+ 无论尝试访问具有适用 RCP 的成员账户中资源的主体是否属于同一组织，RCP 都会影响其有效权限。这包括根用户。唯一的例外情况是委托人是服务相关角色，因为 RCP 不适用于服务相关角色发出的呼叫。 Service-linked 角色可以代表您执行必要的操作，并且不能受到 RCP 的限制。 AWS 服务 
+ 仍必须通过适当的 IAM 权限策略（包括基于身份和基于资源的策略）向用户和角色授予权限。即使适用的 RCP 允许所有服务、所有操作和所有资源，没有任何 IAM 权限策略的用户或角色也不会拥有访问权限。

## 不受 RCP 限制的资源和实体
<a name="actions-not-restricted-by-rcps"></a>

您***无法***使用 RCP 来限制以下操作：
+ 对管理账户中的资源执行的任何操作。
+ RCP 不会影响任何服务相关角色的有效权限。 Service-linked 角色是一种独特的 IAM 角色类型，直接链接到 AWS 服务，包括该服务代表您调用其他 AWS 服务所需的所有权限。RCP 无法限制服务关联角色的权限。RCP 也不会影响 AWS 服务担任服务相关角色的能力；也就是说，服务相关角色的信任策略也不会受到 RCP 的影响。
+ [RCP 不适用于。AWS 托管式密钥AWS Key Management Service](https://docs.aws.amazon.com/kms/latest/developerguide/concepts.html#aws-managed-cmk) AWS 托管式密钥 由一个人代表您创建、管理和使用 AWS 服务。您无法更改或管理其权限。
+ RCP 不会影响以下权限：  
****    
[See the AWS documentation website for more details](http://docs.aws.amazon.com/zh_cn/organizations/latest/userguide/orgs_manage_policies_rcps.html)