Запретить создание новых ресурсов с помощью политики управления службами - PullRequest
1 голос
/ 26 мая 2019

Можно ли создать такую ​​SCP (политику управления службами) и прикрепить ее к учетной записи, которая запрещает запуск любых новых ресурсов (инфраструктуры) в этой учетной записи?Предполагая, что учетная запись является частью организаций AWS.

Вопрос возникает из-за следующих недоразумений:

  • может ли SCP ограничивать определенные действия, такие как запуск инфраструктуры?
  • может ли SCPприменяться на уровне учетной записи (не на организационном уровне!)?

1 Ответ

1 голос
/ 26 мая 2019

Да, это можно сделать.

  1. SCP может содержать явные правила запрета, например, запретить создание любых связанных с EC2 экземпляров и ресурсов:

        "Version": "2012-10-17",
        "Statement": [
            {
                "Sid": "Statement1",
                "Effect": "Deny",
                "Action": [
                    "ec2:Create*"
                ],
                "Resource": "*"
            }
        ]
    }
    
  2. Любой SCP может быть привязан к :

    • Счета
    • Организационные единицы
    • Root account
Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...