Impedir el acceso a Internet de las cuentas mediante una política de control de servicios - Recomendaciones de AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Impedir el acceso a Internet de las cuentas mediante una política de control de servicios

Sergiy Shevchenko, Sean O'Sullivan y Victor Mazeo Whitaker, Amazon Web Services

Resumen

Con frecuencia, las organizaciones quieren limitar el acceso a Internet para los recursos de las cuentas que deben permanecer privados. En estas cuentas, los recursos de las nubes privadas virtuales (VPCs) no deberían acceder a Internet de ninguna manera. Muchas organizaciones eligen una arquitectura de inspección centralizada. En el caso del tráfico este-oeste (de VPC a VPC) en una arquitectura de inspección centralizada, debe asegurarse de que las cuentas radiales y sus recursos no tengan acceso a Internet. En el caso del tráfico norte-sur (salida a Internet y entornos en las instalaciones), se recomienda permitir el acceso a Internet únicamente a través de la VPC de inspección.

Este patrón utiliza una política de control de servicios (SCP) para evitar el acceso a Internet. Puede aplicar esta SCP a las cuentas o a las unidades organizativas (UO). La SCP limita la conectividad a Internet al impedir lo siguiente:

Requisitos previos y limitaciones

Requisitos previos 

Limitaciones

  • SCPs no afectan a los usuarios ni a las funciones de la cuenta de administración. Afectan solo a las cuentas de miembro de su organización.

  • SCPs afectan únicamente a los usuarios y roles AWS Identity and Access Management (de IAM) gestionados por las cuentas que forman parte de la organización. Para más información, consulte Efectos de las SCP en los permisos.

Tools (Herramientas)

Servicios de AWS

  • AWS Organizationses un servicio de administración de cuentas que le ayuda a consolidar múltiples cuentas Cuentas de AWS en una organización que puede crear y administrar de forma centralizada. En este patrón, se utilizan las políticas de control de servicios (SCPs) en AWS Organizations.

  • Amazon Virtual Private Cloud (Amazon VPC) le ayuda a lanzar AWS recursos en una red virtual que haya definido. Esa red virtual es similar a la red tradicional que utiliza en su propio centro de datos, con los beneficios de usar la infraestructura escalable de AWS.

Prácticas recomendadas

Tras establecer este SCP en su organización, asegúrese de actualizarlo con frecuencia para abordar cualquier novedad Servicios de AWS o función que pueda afectar al acceso a Internet.

Epics

TareaDescripciónHabilidades requeridas

Cree la SCP.

  1. Inicie sesión en la consola de AWS Organizations. Debe iniciar sesión en la cuenta de administración de la organización.

  2. En el panel izquierdo, elija Políticas.

  3. En la pestaña de políticas, seleccione Políticas de control de servicios.

  4. En la página Políticas de control de servicios, seleccione Crear política.

  5. En la página Crear nueva política de control de servicios, ingrese un Nombre de la política y una Descripción de la política (opcional).

  6. (Opcional) Agregue etiquetas de AWS a la política.

  7. En el editor JSON, elimine la política de marcadores de posición.

  8. Pegue la siguiente política de en el editor JSON.

    { "Version": "2012-10-17", "Statement": [ { "Action": [ "ec2:AttachInternetGateway", "ec2:CreateInternetGateway", "ec2:CreateVpcPeeringConnection", "ec2:AcceptVpcPeeringConnection", "ec2:CreateEgressOnlyInternetGateway" ], "Resource": "*", "Effect": "Deny" }, { "Action": [ "globalaccelerator:Create*", "globalaccelerator:Update*" ], "Resource": "*", "Effect": "Deny" } ] }
  9. Elija Crear política.

Administrador de AWS

Adjunte la SCP.

  1. En la página Políticas de control de servicios, elija la política que creó.

  2. En la pestaña Objetivos, seleccione Adjuntar.

  3. Seleccione la cuenta o UO a la que desea adjuntar la política. Puede que tenga que ampliarlo OUs para encontrar la unidad organizativa o la cuenta que desee.

  4. Elija Asociar política.

Administrador de AWS

Recursos relacionados