Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Impedisci l'accesso a Internet a livello di account utilizzando una politica di controllo del servizio
Creato da Sergiy Shevchenko (AWS), Sean O'Sullivan (AWS) e Victor Mazeo Whitaker (AWS)
Riepilogo
Organizations spesso desidera limitare l'accesso a Internet alle risorse degli account che dovrebbero rimanere private. In questi account, le risorse nei cloud privati virtuali (VPCs) non devono accedere a Internet in alcun modo. Molte organizzazioni scelgono un'architettura di ispezione centralizzata
Questo modello utilizza una policy di controllo dei servizi (SCP) per impedire l'accesso a Internet. È possibile applicare questo SCP a livello di account o unità organizzativa (OU). L'SCP limita la connettività Internet impedendo quanto segue:
Creazione o collegamento di un IPv4 gateway IPv6 Internet che consenta l'accesso diretto a Internet al VPC
Creazione o accettazione di una connessione peering VPC che potrebbe consentire l'accesso indiretto a Internet tramite un altro VPC
Creazione o aggiornamento di una AWS Global Acceleratorconfigurazione che potrebbe consentire l'accesso diretto a Internet alle risorse VPC
Prerequisiti e limitazioni
Prerequisiti
Una o più Account AWS gestite come organizzazione in AWS Organizations.
Tutte le funzionalità sono abilitate in AWS Organizations.
SCPs sono abilitate nell'organizzazione.
Autorizzazioni per:
Accedere all'account di gestione dell'organizzazione.
Crea SCPs. Per ulteriori informazioni sulle autorizzazioni minime, consultate Creazione di un SCP.
Allega l'SCP agli account o alle unità organizzative di destinazione (). OUs Per ulteriori informazioni sulle autorizzazioni minime, vedere Allegare e scollegare le politiche di controllo del servizio.
Limitazioni
SCPs non influiscono sugli utenti o sui ruoli nell'account di gestione. Influiscono solo sugli account membri nell'organizzazione.
SCPs riguardano solo gli utenti e i ruoli AWS Identity and Access Management (IAM) gestiti da account che fanno parte dell'organizzazione. Per ulteriori informazioni, consulta Effetti delle SCP sulle autorizzazioni.
Strumenti
Servizi AWS
AWS Organizationsè un servizio di gestione degli account che ti aiuta a consolidare più account Account AWS in un'organizzazione da creare e gestire centralmente. In questo modello, si utilizzano le politiche di controllo del servizio (SCPs) in AWS Organizations.
Amazon Virtual Private Cloud (Amazon VPC) ti aiuta a lanciare AWS risorse in una rete virtuale che hai definito. Questa rete virtuale è simile a una comune rete da gestire all'interno del proprio data center, ma con i vantaggi dell'infrastruttura scalabile di AWS.
Best practice
Dopo aver stabilito questo SCP nella tua organizzazione, assicurati di aggiornarlo frequentemente per risolvere eventuali novità Servizi AWS o funzionalità che potrebbero influire sull'accesso a Internet.
Epiche
Attività | Descrizione | Competenze richieste |
---|---|---|
Crea l'SCP. |
| Amministratore AWS |
Collega l'SCP. |
| Amministratore AWS |