Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verhindern Sie den Internetzugang auf Kontoebene mithilfe einer Dienststeuerungsrichtlinie
Erstellt von Sergiy Shevchenko (AWS), Sean O'Sullivan () und Victor Mazeo Whitaker () AWS AWS
Übersicht
Organizations möchten häufig den Internetzugang für Kontoressourcen einschränken, die privat bleiben sollten. In diesen Konten sollten die Ressourcen in virtuellen privaten Clouds (VPCs) auf keinen Fall auf das Internet zugreifen. Viele Unternehmen entscheiden sich für eine zentralisierte Inspektionsarchitektur
Dieses Muster verwendet eine Dienststeuerungsrichtlinie (SCP), um den Internetzugang zu verhindern. Sie können dies SCP auf Konto- oder Organisationseinheitsebene (OU) anwenden. Dadurch wird die Internetkonnektivität SCP eingeschränkt, indem Folgendes verhindert wird:
Erstellen oder Anhängen eines IPv4 oder IPv6 Internet-Gateways, das direkten Internetzugriff auf das ermöglicht VPC
Erstellen oder Annehmen einer VPCPeering-Verbindung, die möglicherweise einen indirekten Internetzugang über eine andere ermöglicht VPC
Erstellen oder Aktualisieren einer AWS Global AcceleratorKonfiguration, die direkten Internetzugriff auf Ressourcen ermöglichen könnte VPC
Voraussetzungen und Einschränkungen
Voraussetzungen
Eine oder mehrere AWS-Konten werden als Organisation verwaltet in AWS Organizations.
Alle Funktionen sind in aktiviert AWS Organizations.
Berechtigungen für:
Greifen Sie auf das Verwaltungskonto der Organisation zu.
Geben Sie einen Namen für den Benutzer ein und klicken Sie dann auf SCPs. Weitere Informationen zu den Mindestberechtigungen finden Sie unter Erstellen eines SCP.
Hängen Sie SCP die den Zielkonten oder Organisationseinheiten an (OUs). Weitere Informationen zu den Mindestberechtigungen finden Sie unter Dienststeuerungsrichtlinien anhängen und trennen.
Einschränkungen
SCPswirken sich nicht auf Benutzer oder Rollen im Verwaltungskonto aus. Sie wirken sich nur auf die Mitgliedskonten Ihrer Organisation aus.
SCPsbetreffen nur AWS Identity and Access Management (IAM) Benutzer und Rollen, die von Konten verwaltet werden, die Teil der Organisation sind. Weitere Informationen finden Sie unter SCPAuswirkungen auf Berechtigungen.
Tools
AWS-Services
AWS Organizationsist ein Kontoverwaltungsdienst, mit dem Sie mehrere Konten zu einer Organisation AWS-Konten zusammenfassen können, die Sie erstellen und zentral verwalten. In diesem Muster verwenden Sie Richtlinien zur Dienststeuerung (SCPs) in AWS Organizations.
Amazon Virtual Private Cloud (AmazonVPC) hilft Ihnen dabei, AWS Ressourcen in einem von Ihnen definierten virtuellen Netzwerk bereitzustellen. Dieses virtuelle Netzwerk entspricht einem herkömmlichen Netzwerk, wie Sie es in Ihrem Rechenzentrum betreiben würden, mit den Vorteilen der Verwendung der skalierbaren Infrastruktur von AWS.
Bewährte Methoden
Nachdem Sie dies SCP in Ihrem Unternehmen eingerichtet haben, stellen Sie sicher, dass Sie es regelmäßig aktualisieren, um alle neuen Funktionen AWS-Services oder Funktionen zu berücksichtigen, die den Internetzugang beeinträchtigen könnten.
Epen
Aufgabe | Beschreibung | Erforderliche Fähigkeiten |
---|---|---|
Erstellen Sie den SCP. |
| AWS-Administrator |
Hängen Sie das anSCP. |
| AWS-Administrator |