可以使用AWS Organizations的SCP(服务控制策略)来限制特定OU的可用服务。以下是一个示例SCP,允许特定OU的Amazon S3服务。
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "s3:", "Resource": "", "Condition": { "StringEquals": { "aws:PrincipalArn": [ "arn:aws:iam::account_ID:root", "arn:aws:iam::account_ID:ou:OU-ID:path" ] } } } ] }
要使用SCP,请按照以下步骤操作:
在AWS Organizations控制台中创建一个SCP。
将示例SCP粘贴到SCP编辑器中,并更改为适用于所需的服务和OU。
将SCP附加到所需的OU。
在此示例中,为了将SCP附加到OU,需要在SCP编辑器中设置条件来允许特定OU的Amazon S3服务。要了解SCP的详细信息,请参阅AWS文档。