Conceptos y terminología de AWS Organizations
En este tema se explican algunos de los conceptos clave de AWS Organizations.
En el siguiente diagrama se muestra una organización que se compone de cinco cuentas organizadas en cuatro unidades organizativas bajo el nodo raíz. La organización también dispone de varias políticas asociadas a algunas de las unidades organizativas o directamente a las cuentas.
Para obtener una descripción de cada uno de estos elementos, consulte las definiciones incluidas en este tema.
Temas
Conjuntos de características disponibles
- Todas las características (recomendado)
-
Todas las características: el conjunto de características predeterminadas disponibles para AWS Organizations. Puede establecer políticas centrales y requisitos de configuración para toda la organización, crear capacidades o permisos personalizados dentro de la organización, administrar y organizar sus cuentas en una sola factura y delegar responsabilidades a otras cuentas en nombre de la organización. También puede utilizar las integraciones con otros Servicios de AWS para definir las configuraciones centrales, los mecanismos de seguridad, los requisitos de auditoría y el uso compartido de recursos entre todas las cuentas miembro de su organización. Para obtener más información, consulte Uso de AWS Organizations con otros Servicios de AWS.
El modo Todas las características proporciona todas las capacidades de facturación unificada junto con las capacidades administrativas.
- Consolidated billing
-
Facturación unificada: este conjunto de características proporciona funcionalidad de facturación compartida, pero no incluye las características más avanzadas de AWS Organizations. Por ejemplo, no puede habilitar otros servicios de AWS para que se integren con su organización a fin de trabajar en todas sus cuentas, ni usar políticas para restringir lo que los usuarios y roles de diferentes cuentas pueden hacer.
Puede habilitar todas las características de una organización que originalmente solo admitía las características de facturación unificada. Para habilitar todas las características, todas las cuentas miembro invitadas deben aprobar el cambio aceptando la invitación que se envía cuando la cuenta de administración inicia el proceso. Para obtener más información, consulte Activación de todas las características de una organización con AWS Organizations.
Estructura de la organización
- Organización
-
Una organización es un conjunto de Cuentas de AWS que puede administrar de forma centralizada y organizar en una estructura jerárquica similar a un árbol, con un nodo raíz en la parte superior y unidades organizativas anidadas debajo de la raíz. Cada cuenta puede estar directamente en el nodo raíz o colocarse en una de las unidades organizativas de la jerarquía.
Cada organización se compone de los siguientes elementos:
Cero o más cuentas miembro
Dos o más unidades organizativas (UO)
Cero o más políticas.
Una organización tiene la funcionalidad determinada por el conjunto de características habilitadas.
- Raíz
-
Hay un nodo raíz administrativo (raíz) en la cuenta de administración que actúa como el punto de partida para organizar Cuentas de AWS. El nodo raíz es el contenedor que corona la jerarquía de la organización. Bajo este nodo raíz, puede crear unidades organizativas (OU) para agrupar sus cuentas de forma lógica y organizar estas OU en la jerarquía que mejor se adapte a sus necesidades.
Si aplica una política de administración al nodo raíz, esta se aplica a todas las unidades organizativas y cuentas, incluida la cuenta de administración de la organización.
Si aplica una política de autorización (por ejemplo, una política de control de servicios (SCP)) al nodo raíz, se aplicará a todas las unidades organizativas (OU) y a las cuentas miembro de la organización. No se aplica a la cuenta de administración de la organización.
nota
Puede disponer de un solo nodo raíz. AWS Organizations crea automáticamente el nodo raíz cuando usted crea una organización.
- Unidad organizativa (OU)
-
Una unidad organizativa (OU) es un grupo de Cuentas de AWS dentro de una organización. Una OU también puede contener otras OU, lo que permite crear una jerarquía. Por ejemplo, puede agrupar todas las cuentas que pertenezcan al mismo departamento en una OU departamental. Del mismo modo, puede agrupar todas las cuentas que ponen en marcha servicios de seguridad en una OU de seguridad.
Las OU son útiles cuando necesita aplicar los mismos controles a un subconjunto de cuentas de su organización. El anidamiento de las OU permite unidades de administración más pequeñas. Por ejemplo, puede crear OU para cada carga de trabajo y, a continuación, crear dos OU anidadas en cada OU de carga de trabajo para dividir las cargas de trabajo de producción de las de preproducción. Estas OU heredan las políticas de la unidad organizativa principal, además de los controles asignados directamente a la OU del equipo. Si se incluye el nodo raíz y las Cuentas de AWS creados en las OU en los niveles más bajos, la jerarquía puede tener cinco niveles de profundidad.
- Cuenta de AWS
-
Una Cuenta de AWS es un contenedor para sus recursos de AWS. Usted crea y administra sus recursos de AWS en una Cuenta de AWS y la Cuenta de AWS proporciona capacidades administrativas para el acceso y la facturación.
El uso de varias Cuentas de AWS es una práctica recomendada para escalar su entorno, ya que proporciona un límite de facturación para los costos, aísla los recursos por motivos de seguridad, brinda flexibilidad a las personas y los equipos y se puede adaptar a los nuevos procesos.
nota
Una cuenta de AWS es diferente de un usuario. Un usuario es una identidad que se crea usando AWS Identity and Access Management (IAM) y toma la forma de usuario de IAM con credenciales a largo plazo o un rol de IAM con credenciales a corto plazo. Una sola cuenta de AWS puede tener, y normalmente los tiene, muchos usuarios y roles.
Hay dos tipos de cuentas en una organización: una cuenta única que se denomina la cuenta de administración y una o más cuentas miembro.
- Cuenta de administración
-
Una cuenta de administración es la Cuenta de AWS que se utiliza para crear la organización. Desde la cuenta de administración, puede hacer lo siguiente:
Crear otras cuentas en su organización
Invitar y administrar las invitaciones para que otras cuentas se unan a su organización
-
Designar cuentas de administrador delegado
Eliminar cuentas de la organización
Adjuntar políticas a entidades como nodos raíz, unidades organizativas (OU) o cuentas de su organización
-
Habilite la integración con los servicios AWS admitidos para proporcionar funcionalidad de servicio en todas las cuentas de la organización.
La cuenta de administración es el propietario final de la organización y tiene el control final sobre las políticas de seguridad, infraestructura y finanzas. Esta cuenta tiene el rol de cuenta de pago y es responsable de todos los cargos devengados por las cuentas de su organización.
nota
No puede cambiar qué cuenta de su organización es la cuenta de administración.
- Cuenta de miembro
-
Una cuenta miembro es una Cuenta de AWS, distinta de la cuenta de administración, que forma parte de una organización. Si es un administrador de una organización, puede crear cuentas miembro e invitar a cuentas existentes a unirse a la organización. También puede aplicar políticas a las cuentas miembro.
nota
Una cuenta miembro no puede pertenecer a más de una organización a la vez. Puede designar algunas cuentas miembro para que sean cuentas de administrador delegado.
- Administrador delegado
-
Le recomendamos que utilice la cuenta de administración de y sus usuarios y roles únicamente para las tareas que deba realizar dicha cuenta. Almacene todos sus recursos de AWS en otras cuentas de miembros de la organización y manténgalos fuera de la cuenta de administración. Esto se debe a que las características de seguridad, como las políticas de control de servicios (SCP) de las organizaciones, no restringen ningún usuario usuarios ni rol de la cuenta de administración. Separar los recursos de su cuenta de administración también lo ayudará a comprender los cargos de sus facturas. Desde la cuenta de administración de la organización, puede designar una o más cuentas de miembros como cuentas de administrador delegado para ayudarlo a implementar esta recomendación. Hay dos tipos de administradores delegados:
Administrador delegado de Organizations: desde estas cuentas, puede administrar las políticas de la organización y adjuntar políticas a las entidades (raíces, unidades organizativas o cuentas) de la organización. La cuenta de administración puede controlar los permisos de delegación en niveles detallados. Para obtener más información, consulte Administrador delegado para AWS Organizations.
Administrador delegado de un servicio de AWS: desde estas cuentas, puede administrar los servicios de AWS que se integran con las organizaciones. La cuenta de administración puede registrar diferentes cuentas de miembros como administradores delegados para diferentes servicios, según sea necesario. Estas cuentas tienen permisos administrativos para un servicio específico, así como permisos para las acciones de solo lectura de las organizaciones. Para obtener más información, consulte Administrador delegado de los Servicios de AWS que funcionan con Organizations
Invitaciones y establecimiento de comunicación
- Invitación
-
Una invitación es el proceso de pedir a otra cuenta que se una a su organización. Únicamente la cuenta de administración de la organización puede emitir una invitación. La invitación se amplía al ID de la cuenta o a la dirección de correo electrónico asociada a la cuenta invitada. Una vez que la cuenta invitada acepta una invitación, pasa a ser una cuenta miembro de la organización. También se pueden enviar invitaciones a todas las cuentas miembro actuales cuando la organización necesita que todos los miembros aprueben el cambio de admitir únicamente las características de la facturación unificada a admitir todas las características de la organización. Las invitaciones funcionan mediante el intercambio de protocolos de enlace (handshakes) entre cuentas. Es posible que no vea protocolos de enlace cuando trabaja en la consola de AWS Organizations. No obstante, si utiliza la AWS CLI o la API de AWS Organizations, tiene que trabajar directamente con los protocolos de enlace.
- Protocolo de enlace
-
Un establecimiento de comunicación es un proceso de varios pasos para intercambiar información entre dos partes. Uno de sus usos principales en AWS Organizations es servir de implementación subyacente de las invitaciones. Los mensajes de protocolos de enlace se transfieren entre el iniciador del protocolo de enlace y el destinatario y los responden ellos mismos. Los mensajes se transfieren de una forma que ayuda a garantizar que ambas partes sepan cuál es el estado actual. Los protocolos de enlace se usan también cuando la organización cambia de admitir solo las características de facturación unificada a admitir todas las características que ofrece AWS Organizations. Por lo general, solo necesita interactuar con los protocolos de enlace si trabaja en la API o en las herramientas de línea de comandos de AWS Organizations, como la AWS CLI.
Políticas de la organización
Una política es un “documento” con una o más declaraciones que definen los controles que se desean aplicar a un grupo de Cuentas de AWS. AWS Organizations admite las políticas de administración y las políticas de autorización.
Políticas de administración
Las políticas de administración ayudan a configurar y administrar Servicios de AWS y sus características de forma centralizada en toda la organización.
- Política de copia de seguridad
-
Una política de copia de seguridad es un tipo de política que le permite estandarizar e implementar una estrategia de copia de seguridad de los recursos de todas las cuentas de su organización. En una Política de copia de seguridad, puede configurar e implementar planes de copia de seguridad para sus recursos.
- Política de etiquetas
-
Una política de etiquetas es un tipo de política que le permite estandarizar las etiquetas en todos los recursos de las cuentas de su organización. En una política de etiquetas, puede especificar las reglas de etiquetado de recursos específicos.
- Política de chatbots
-
Una política de chatbots es un tipo de política que le permite controlar el acceso a las cuentas de su organización desde aplicaciones de chat como Slack y Microsoft Teams. En una política de chatbots, restringe el acceso a espacios de trabajo (Slack) y equipos (Microsoft Teams) específicos.
- Política de exclusión de servicios de IA
-
Una política de exclusión de servicios de IA es un tipo de política que le permite estandarizar la configuración de exclusión para servicios de IA de AWS de todas las cuentas de su organización. Ciertos servicios de IA AWS pueden almacenar y utilizar el contenido del cliente procesado por dichos servicios para el desarrollo y la mejora continua de los servicios y tecnologías de IA de Amazon. En una política de exclusión de servicios de IA, puede usar las políticas de exclusión de servicios de IA para que su contenido no se almacene ni se use para mejorar el servicio.
Políticas de autorización
Las políticas de autorización le permiten administrar de forma centralizada la seguridad de las Cuentas de AWS de su organización.
- Política de control de servicios
-
Una política de control de servicio es una política que especifica los servicios y las acciones que los usuarios y roles pueden utilizar en las cuentas afectadas por la SCP. Las SCP son similares a las políticas de permisos de IAM, con la salvedad de que no conceden permisos. En su lugar, las SCP especifican el máximo de permisos para una organización, unidad organizativa (OU) o cuenta. Al asociar una SCP al nodo raíz de la organización o a una unidad organizativa, la SCP limita los permisos para las entidades de las cuentas miembro.
- Listas de permitidos y listas de denegación
-
Las listas de permitidos y las listas de denegación son estrategias complementarias para cuando se aplican SCP para filtrar los permisos que están disponibles para las cuentas.
-
Estrategia de lista de permisos: especifique de forma explícita el acceso que está permitido. Cualquier otro acceso estará bloqueado implícitamente. De forma predeterminada, AWS Organizations asocia una política administrada de AWS llamada
FullAWSAccess
a todos los nodos raíz, las unidades organizativas y las cuentas. Esto ayuda a garantizar que, cuando cree su organización, nada estará bloqueado hasta que usted quiera bloquearlo. Es decir, de forma predeterminada, todos los permisos están habilitados. Cuando esté listo para restringir los permisos, sustituya la políticaFullAWSAccess
por una que permita únicamente el conjunto de permisos más limitados que desee. Los usuarios y roles de las cuentas afectadas solo tendrán ese nivel de acceso, aunque las políticas de IAM les permitan todas las acciones. Si reemplaza la política predeterminada en el nodo raíz, las restricciones afectarán a todas las cuentas de la organización. No puede volver a agregar permisos posteriormente en un nivel inferior de la jerarquía porque una SCP nunca concede permisos; solo los filtra. -
Estrategia de lista de denegaciones: especifique de forma explícita el acceso que no está permitido. El resto del acceso estará permitido. En este caso, todos los permisos están permitidos a menos que se bloqueen de forma explícita. Este es el comportamiento predeterminado de AWS Organizations. De forma predeterminada, AWS Organizations asocia una política administrada de AWS llamada
FullAWSAccess
a todos los nodos raíz, las unidades organizativas y las cuentas. Esto permite a cualquier cuenta tener acceso a cualquier servicio u operación sin restricciones impuestas por AWS Organizations. A diferencia de la técnica de lista de permitidos que se ha descrito anteriormente, cuando utiliza las listas de denegación, se suele dejar la política deFullAWSAccess
predeterminada en vigor (que permite "todos"). No obstante, luego debe asociar políticas adicionales que denieguen explícitamente el acceso a las acciones y los servicios no deseados. De la misma forma que con las políticas de permisos IAM, una denegación explícita de una acción del servicio invalida cualquier permiso para esa acción.
-