

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Verwenden Sie Service Control-Richtlinien, um die Erstellung von Kontoinstanzen zu steuern
<a name="control-account-instance"></a>

Die Fähigkeit von Mitgliedskonten, Kontoinstanzen zu erstellen, hängt davon ab, wann Sie IAM Identity Center aktiviert haben:
+ **Vor November 2023 ** — Sie müssen die Erstellung von Kontoinstanzen in [ Mitgliedskonten ](enable-account-instance-console.md) zulassen. Diese Aktion kann nicht rückgängig gemacht werden.
+ **Nach dem 15. November 2023 ** können Mitgliedskonten standardmäßig Kontoinstanzen erstellen.

In beiden Fällen können Sie Service Control Policies (SCPs) verwenden, um:
+ Verhindern Sie, dass alle Mitgliedskonten Kontoinstanzen erstellen.
+ Erlauben Sie nur bestimmten Mitgliedskonten, Kontoinstanzen zu erstellen.

## Kontoinstanzen verhindern
<a name="prevent-account-instances"></a>

Verwenden Sie das folgende Verfahren, um einen SCP zu generieren, der verhindert, dass Mitgliedskonten Kontoinstanzen von IAM Identity Center erstellen.

1. Öffnen Sie die [IAM-Identity-Center-Konsole](https://console.aws.amazon.com/singlesignon). 

1. Wählen Sie auf dem ** Dashboard ** im ** Abschnitt ** Zentrale Verwaltung die Schaltfläche Kontoinstanzen ** ** verhindern.

1. Im ** Dialogfeld SCP ** anhängen, um die Erstellung neuer Kontoinstanzen zu verhindern, wird ein SCP für Sie bereitgestellt. Kopieren Sie den SCP und wählen Sie die Schaltfläche ** Gehe zum SCP-Dashboard. ** Sie werden zur [AWS Organizations Konsole weitergeleitet, um den SCP ](https://console.aws.amazon.com/organizations/v2) zu erstellen oder ihn als Anweisung an einen vorhandenen SCP anzuhängen. SCPs sind eine Funktion von. AWS Organizations Anweisungen zum Anhängen eines SCP finden Sie im Benutzerhandbuch unter [ Anhängen und Trennen von Service Control-Richtlinien](/organizations/latest/userguide/orgs_manage_policies_scps_attach.html). *AWS Organizations *

## Kontoinstanzen einschränken
<a name="limit-account-instances"></a>

Anstatt die gesamte Erstellung von Kontoinstanzen zu verhindern, verweigert diese Richtlinie jeden Versuch, eine Kontoinstanz von IAM Identity Center für alle zu erstellen, AWS-Konten mit Ausnahme der {{"<ALLOWED-ACCOUNT-ID>"}} explizit im Platzhalter aufgeführten.

**Example : Richtlinie zur Beschränkung der Kontoinstanzerstellung ablehnen**    
****  

```
{

    "Version":"2012-10-17",		 	 	 
    "Statement" : [
        {
            "Sid": "DenyMemberAccountInstances",
            "Effect": "Deny",
            "Action": "sso:CreateInstance",
            "Resource": "*",
            "Condition": {
                 "StringNotEquals": {
                    "aws:PrincipalAccount": [{{"<ALLOWED-ACCOUNT-ID>"}}]
                }
            }
        }
    ]
}
```
+ Ersetzen Sie [{{"<ALLOWED-ACCOUNT-ID>"}}] durch die tatsächlichen AWS-Konto IDs, denen Sie die Erstellung einer Kontoinstanz von IAM Identity Center erlauben möchten.
+ Sie können mehrere zulässige Konto-IDs im Array-Format auflisten: [{{"111122223333", "444455556666"}}].
+ Hängen Sie diese Richtlinie an den SCP Ihres Unternehmens an, um die zentrale Kontrolle über die Erstellung von IAM Identity Center-Kontoinstanzen durchzusetzen. 

  Anweisungen zum Anhängen eines SCP finden Sie im Benutzerhandbuch unter [ Anhängen und Trennen von Service Control-Richtlinien. ](/organizations/latest/userguide/orgs_manage_policies_scps_attach.html) *AWS Organizations *