Score:0

องค์กร AWS - จะกำหนดขอบเขตทั่วโลกเพื่ออนุญาตให้ประเมินเฉพาะชุดบริการที่กำหนดไว้ล่วงหน้าได้อย่างไร

ธง cn

ฉันต้องการให้ผู้ใช้ในทุกบัญชีในองค์กร AWS ของฉัน (ภายใต้ OU ต่างๆ จำนวนหนึ่ง) เข้าถึงบริการของ AWS เพียงไม่กี่รายการเท่านั้น: RDS, EC2, S3 เป็นต้น กล่าวอีกนัยหนึ่ง ฉันต้องป้องกันการเข้าถึงสิ่งอื่นใด ฉันคิดจะใช้ SCP แต่การปฏิเสธการเข้าถึงบริการจำนวนมากดูเหมือนจะเป็นความคิดที่ไม่ดี (นโยบายควบคุมบริการ FullAWSAccess แนบมาด้วยโดยค่าเริ่มต้น) อยากสอบถามว่าเคยโดนแบบนี้ไหม และเคยยังไง?

Score:1
ธง cn

SCP คือหนทางที่จะไป

คุณสามารถปฏิเสธทุกสิ่งได้ด้วยเงื่อนไขไวท์ลิสต์

โปรดทราบว่าคุณต้องลดขอบเขตของ SCP ของคุณ มิฉะนั้นคุณจะต้องปิดใช้งานบทบาทบริการของ AWS เพื่อดำเนินการมาตรฐาน เช่น หากคุณใช้สแต็ค CloudFormation

ดังนั้นคุณควรใช้ SCP นี้กับบทบาทที่ผู้ใช้และบริการของคุณใช้เท่านั้น

เคล็ดลับ: ใช้หนึ่งบทบาทสำหรับการติดตั้ง SCP และอีกหนึ่งบทบาทในการทดสอบ เริ่มต้นเล็ก ๆ และก้าวหน้าในขั้นตอนเล็ก ๆ มิฉะนั้น คุณอาจแยกตัวเองออกจากบริการใดๆ ในคอนโซล AWS

Tim avatar
gp flag
Tim
SCP แน่นอน ข้อคิดเพิ่มเติมเล็กน้อยจากประสบการณ์ของฉันในการใช้ SCP มาสักระยะหนึ่ง ทดสอบกับ Sandbox OU ที่มีบทบาทเฉพาะ โปรดทราบว่าบัญชีหลักไม่สามารถจำกัด SCP ได้ SCP นั้นสามารถเล่นสนุกได้จริงๆ พวกมันเป็นการรวมกันของสิทธิ์ของ OU และบัญชีทั้งหมด เมื่อสิทธิ์ใช้งานไม่ได้ตามที่คาดไว้ ฉันมักจะดู SCP ก่อน แล้วจึงตามด้วย IAM ทำงานจากตัวอย่างของ SCP เริ่มต้นจากสิ่งเล็กๆ
Jacek avatar
cn flag
ขอขอบคุณ. ฉันใช้ "ปฏิเสธ" กับ "NotAction" และระบุบริการที่อนุญาต เงื่อนไขเพิ่มเติมไม่รวมผู้ใช้หนึ่งราย การทดสอบใน dev env ตอนนี้ดูดีแล้ว

โพสต์คำตอบ

คนส่วนใหญ่ไม่เข้าใจว่าการถามคำถามมากมายจะปลดล็อกการเรียนรู้และปรับปรุงความสัมพันธ์ระหว่างบุคคล ตัวอย่างเช่น ในการศึกษาของ Alison แม้ว่าผู้คนจะจำได้อย่างแม่นยำว่ามีคำถามกี่ข้อที่ถูกถามในการสนทนา แต่พวกเขาไม่เข้าใจความเชื่อมโยงระหว่างคำถามและความชอบ จากการศึกษาทั้ง 4 เรื่องที่ผู้เข้าร่วมมีส่วนร่วมในการสนทนาด้วยตนเองหรืออ่านบันทึกการสนทนาของผู้อื่น ผู้คนมักไม่ตระหนักว่าการถามคำถามจะมีอิทธิพลหรือมีอิทธิพลต่อระดับมิตรภาพระหว่างผู้สนทนา