View a markdown version of this page

Cuándo se debe usar AWS Organizations - AWS Administración de cuentas

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Cuándo se debe usar AWS Organizations

Esta información indica cuándo utilizarla AWS Organizations si te has registrado para AWS usar la función de registro AWS (avanzada) o si has activado las funciones avanzadas de tu cuenta. Para comparar las opciones de registro, consultaCompara las opciones de registro.

AWS Organizations es un AWS servicio que puede usar para administrar su Cuentas de AWS grupo. Ofrece características como la facturación consolidada, en la que todas las facturas de sus cuentas se agrupan y son administradas por un único pagador. También puede administrar de forma centralizada la seguridad de su organización mediante controles basados en políticas. Para obtener más información al respecto AWS Organizations, consulte la Guía AWS Organizations del usuario.

Acceso de confianza

Cuando las utilizas AWS Organizations para administrar tus cuentas en grupo, la mayoría de las tareas administrativas de la organización solo las puede realizar la cuenta de administración de la organización. De forma predeterminada, esto incluye solo las operaciones relacionadas con la administración de la propia organización. Puedes extender esta funcionalidad adicional a otros AWS servicios habilitando el acceso confiable entre las organizaciones y ese servicio. El acceso confiable otorga permisos al AWS servicio especificado para acceder a la información sobre la organización y las cuentas que contiene. Cuando habilita el acceso de confianza para Account Management, el servicio de Account Management otorga a Organizations y a sus cuentas de administración permisos para acceder a los metadatos, como la información del contacto principal o alternativo, de todas las cuentas de los miembros de la organización.

Para obtener más información, consulte Habilite el acceso confiable para AWS Administración de cuentas.

Administrador delegado

Después de habilitar el acceso confiable, también puedes optar por designar una de tus cuentas de miembro como cuenta de administrador delegado para la administración de AWS cuentas. Esto permite que la cuenta de administrador delegado realice las mismas tareas de administración de metadatos de Account Management para las cuentas de los miembros de su organización que anteriormente solo podía realizar la cuenta de administración. La cuenta de administrador delegado solo puede acceder a las tareas del servicio de Account Management. La cuenta de administrador delegado no tiene todos los accesos administrativos a la organización que tiene la cuenta de administración.

Para obtener más información, consulte Habilitar una cuenta de administrador delegado para AWS Administración de cuentas.

Políticas de control de servicios

Si formas Cuenta de AWS parte de una organización gestionada por un administrador AWS Organizations, el administrador de la organización puede aplicar políticas de control de servicios (SCP) que pueden limitar lo que pueden hacer las personas principales de las cuentas de los miembros. Una SCP nunca concede permisos; más bien, es un filtro que limita los permisos que puede usar la cuenta de miembro. Un usuario o rol (entidad principal) en una cuenta de miembro solo puede realizar las operaciones que se encuentren en la intersección de lo permitido por las SCP aplicables a la cuenta y las políticas de permisos de IAM asociadas a la entidad principal. Por ejemplo, puede usar los SCP para evitar que la entidad principal de una cuenta modifique los contactos alternativos de su propia cuenta.

Para ver ejemplos de SCP que se aplican a Cuentas de AWS, consulte. Restringir el acceso mediante AWS Organizations políticas de control de servicio