限制对 VPC 配置的更改 - AWS 规范性指导

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

限制对 VPC 配置的更改

我们很乐意听取你的意见。请通过简短的调查提供 AWS 有关 PRA 的反馈。

在设计并部署了支持跨境数据传输要求(包括网络数据流) AWS 的基础架构之后,您可能需要防止修改。以下服务控制策略有助于防止 VPC 配置偏差或意外修改。它拒绝新的互联网网关附件、VPC 对等连接、传输网关连接和新的 VPN 连接。有关本政策如何帮助保护组织中的隐私和个人数据的更多信息,请参阅本指南AWS Transit Gateway中的。

{ "Version": "2012-10-17", "Statement": [ { "Action": [ "ec2:AttachInternetGateway", "ec2:CreateInternetGateway", "ec2:CreateVpcPeeringConnection", "ec2:AcceptVpcPeeringConnection", "ec2:CreateVpc", "ec2:CreateSubnet", "ec2:CreateRouteTable", "ec2:CreateRoute", "ec2:AssociateRouteTable", "ec2:ModifyVpcAttribute", "ec2:*TransitGateway", "ec2:*TransitGateway*", "globalaccelerator:Create*", "globalaccelerator:Update*" ], "Resource": "*", "Effect": "Deny", "Condition": { "ArnNotLike": { "aws:PrincipalARN": [ "arn:aws:iam::*:role/Role1AllowedToBypassThisSCP", "arn:aws:iam::*:role/Role2AllowedToBypassThisSCP" ] } } } ] }