¿Cómo crear una política de control de servicios?

Como Crear Una Politica De Control De Servicios



Los clientes de AWS utilizan varias cuentas de AWS o diferentes identidades en una sola cuenta para administrar sus cargas de trabajo a medida que su producto se amplía. Las organizaciones de AWS les permiten crear políticas de control de servicios o SCP para administrar sus identidades al permitir o denegar su acceso a determinados recursos de AWS. El usuario puede crear SCP desde el panel de AWS Organizations o mediante los comandos de la CLI de AWS.

Esta guía explicará el proceso de creación de una política de control de servicios utilizando los siguientes métodos:

Requisito previo: habilitar la política de control de servicios
Para crear una Política de control de servicios en AWS, se requiere habilitarla desde el panel de control de AWS Organizations:









En el panel Organizaciones, haga clic en el botón ' Políticas ” del panel izquierdo para dirigirse a su página:







Clickea en el ' Políticas de control de servicios botón ” del “ Tipos de políticas compatibles ' sección:



Clickea en el ' Habilitar políticas de control de servicios de la página Políticas de control de servicios para habilitar sus servicios:

Método 1: uso de la consola de administración de AWS

Una vez que las políticas de control de servicios estén habilitadas, simplemente haga clic en el botón “ Crear política ' botón:

Ahora, inicie la configuración de la Política de control de servicios escribiendo su nombre:

Agregar etiquetas es un proceso opcional, por lo que el usuario puede agregar etiquetas para las identificaciones del SCP, y una pestaña de valor vacía generará una cadena nula para la clave:

Desplácese hacia abajo para ubicar la sección Política y escriba el nombre del servicio para agregar una declaración de política en formato JSON:

Después de elegir el servicio de AWS, simplemente seleccione las acciones para permitir o denegar la política:

El usuario puede agregar un recurso o una condición para adjuntar a la póliza simplemente haciendo clic en el botón “ Agregar ' botón:

Para agregar un recurso con la declaración de política, simplemente seleccione el servicio y elija también el tipo de recurso antes de hacer clic en ' Agregar recurso ' botón:

Después de toda la configuración, simplemente revise la política y haga clic en el botón “ Crear política ' botón:

La política se ha creado con éxito, simplemente haga clic en su nombre para acceder a su página de detalles:

Los detalles de la política están disponibles en esta página y el usuario siempre puede editar la política o crear una nueva también:

Método 2: uso de la CLI de AWS

Para crear una política de control de servicios mediante AWS CLI, es necesario crear una declaración para la política en formato JSON. A continuación se menciona un ejemplo de declaración de política para denegar todas las acciones de IAM en formato JSON:

{    
  'Versión' : '2012-10-17' ,
  'Declaración' : [
    {
      'Sid' : 'Denegar acceso a una función específica' ,
      'Efecto' : 'Denegar' ,
      'Acción' : [
        'atasco:AdjuntarPolíticaDeRol' ,
        'jam:Eliminar Rol' ,
        'iam:DeleteRolePermissionsBoundary' ,
        'iam:DeleteRolePolicy' ,
        'iam:DetachRolePolicy' ,
        'iam:PutRolePermissionsBoundary' ,
        'jam:PutRolePolicy' ,
        'iam:ActualizarAssumeRolePolicy' ,
        'iam:ActualizarRol' ,
        'iam:ActualizarDescripciónDeRol'
      ] ,
      'Recurso' : [
        'arn:aws:iam::*:rol/nombre-del-rol-a-denegar'
      ]
    }
  ]
}

Después de eso, use el siguiente comando de la AWS CLI para crear una política en el servicio de AWS Organizations usando un archivo JSON almacenado en el directorio local. Este comando contiene el nombre, la descripción y el tipo de política de control de servicios para agregar a la organización:

aws organizaciones create-policy --contenido archivo: // Denegar IAM.json --descripción 'Denegar todas las acciones de IAM' --nombre DenegarIAMSCP --tipo SERVICIO_CONTROL_POLÍTICA

Para verificar la creación de la política de control del Servicio, simplemente visite el tablero y haga clic en el nombre de la política:

En la página de detalles de la política, haga clic en ' Contenido ” y desplácese hacia abajo para comprobar el contenido de la política:

La siguiente captura de pantalla muestra el contenido de la política y el usuario puede editar la declaración:

Se trata de crear una política de control de servicios en el servicio de la organización de AWS.

Conclusión

Para crear un ' Política de control de servicios ” en el panel de control de AWS Organizations, primero es necesario habilitar la política. Después de eso, el usuario puede crear el SCP utilizando la Consola de administración de AWS o la Interfaz de línea de comandos de AWS. Esta guía ha explicado el proceso de creación de una política de control de servicios en la Organización de AWS utilizando ambos métodos.