You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何禁用AWS区域?AWS组织无法禁用默认区域的替代方法?

AWS组织限制非授权区域访问的替代方案

确实无法禁用AWS默认启用的区域,但可以通过以下几种可靠方式实现对非授权区域的访问限制:

  • IAM权限策略:直接在IAM用户、角色或组的权限配置中添加拒绝访问特定区域的语句,从身份层面阻断操作。示例策略:
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Deny",
      "Action": "*",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "aws:RequestedRegion": ["ap-southeast-3", "eu-south-1"]
        }
      }
    }
  ]
}

这种方式直接作用于用户身份,任何不符合权限的区域操作都会被拒绝。

  • 服务控制策略(SCP):针对AWS组织,可在根节点、OU或独立账户层级应用SCP,强制拒绝整个范围内的账户访问指定区域。SCP优先级高于账户内的IAM策略,确保组织层面的统一管控。示例SCP:
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Deny",
      "Action": "*",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "aws:RequestedRegion": ["sa-east-1", "af-south-1"]
        }
      }
    }
  ]
}

注意:SCP仅限制IAM身份发起的操作,不会影响AWS服务的内部跨区域行为,但足以覆盖用户主动发起的非授权操作。

  • AWS Config规则:创建自定义Config规则,检测禁止区域内的资源创建行为,一旦发现可触发自动删除或告警通知,作为事前限制的兜底补充。

  • AWS Control Tower:如果使用Control Tower管理组织,可通过着陆区配置指定允许的区域,系统会自动为所有关联账户应用对应的SCP限制,简化批量管控流程。

这些方案从权限管控、组织策略到事后审计形成完整闭环,虽未“禁用”区域,但完全实现了禁止人员访问非授权区域的核心需求。

内容的提问来源于stack exchange,提问作者BntMrx

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.28 03:22:43