Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Aktualisieren Sie eine ressourcenbasierte Delegierungsrichtlinie mit AWS Organizations
Aktualisieren Sie vom Verwaltungskonto aus eine ressourcenbasierte Delegierungsrichtlinie für Ihre Organisation und fügen Sie eine Anweisung hinzu, die angibt, welche Mitgliedskonten Aktionen im Rahmen von Richtlinien ausführen können. Sie können der Richtlinie mehrere Anweisungen hinzufügen, um unterschiedliche Berechtigungen für Mitgliedskonten anzugeben.
Wichtig
Ab dem 30. Juni 2026 gelten für AWS Organisationen keine Genehmigungen NotAction und NotResource Elemente mehr in ressourcenbasierten Delegationsrichtlinien. Diese Elemente sind mit dem Modell der Delegierungszulassungsliste nicht kompatibel und können unbeabsichtigten Zugriff auf Verwaltungsmaßnahmen der Organisation gewähren. Jeder Versuch, eine Delegierungsrichtlinie zu erstellen oder zu aktualisieren, die dieses Datum enthält NotAction oder NotResource nach diesem Datum liegt, wird mit einem Fehler abgelehnt.
Bestehende gespeicherte Richtlinien funktionieren weiterhin ohne Unterbrechung. Überprüfen Sie Ihre Delegierungsrichtlinien und NotAction ersetzen Sie sie durch eine explizite Action Liste und NotResource durch eine explizite Resource Liste.
Mindestberechtigungen
Um die ressourcenbasierte Delegierungsrichtlinie zu aktualisieren, benötigen Sie Berechtigungen zum Ausführen der folgenden Aktionen:
-
organizations:PutResourcePolicy -
organizations:DescribeResourcePolicy
Darüber hinaus müssen Sie Rollen und Benutzern im delegierten Administratorkonto die entsprechenden IAM-Berechtigungen für die erforderlichen Aktionen gewähren. Ohne IAM-Berechtigungen wird davon ausgegangen, dass der aufrufende Prinzipal nicht über die erforderlichen Berechtigungen zum Verwalten von Richtlinien verfügt. AWS Organizations
Unterstützte Richtlinienaktionen zur Delegierung
Folgende Aktionen werden in der Delegierungsrichtlinie unterstützt:
-
AttachPolicy -
CreatePolicy -
DeletePolicy -
DescribeAccount -
DescribeCreateAccountStatus -
DescribeEffectivePolicy -
DescribeHandshake -
DescribeOrganization -
DescribeOrganizationalUnit -
DescribePolicy -
DescribeResourcePolicy -
DetachPolicy -
DisablePolicyType -
EnablePolicyType -
ListAccounts -
ListAccountsForParent -
ListAWSServiceAccessForOrganization -
ListChildren -
ListCreateAccountStatus -
ListDelegatedAdministrators -
ListDelegatedServicesForAccount -
ListHandshakesForAccount -
ListHandshakesForOrganization -
ListOrganizationalUnitsForParent -
ListParents -
ListPolicies -
ListPoliciesForTarget -
ListRoots -
ListTagsForResource -
ListTargetsForPolicy -
TagResource -
UntagResource -
UpdatePolicy
Unterstützte Bedingungsschlüssel
Nur Bedingungsschlüssel, die von unterstützt werden, AWS Organizations können für Delegierungsrichtlinien verwendet werden. Weitere Informationen finden Sie unter Bedingungsschlüssel für AWS Organizations in der Serviceautorisierungsreferenz.