View a markdown version of this page

Menggunakan konsol untuk memigrasi kebijakan secara massal - AWS Penagihan

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menggunakan konsol untuk memigrasi kebijakan secara massal

catatan

Tind AWS Identity and Access Management akan (IAM) berikut telah mencapai akhir dukungan standar pada Juli 2023:

  • aws-portalruang nama

  • purchase-orders:ViewPurchaseOrders

  • purchase-orders:ModifyPurchaseOrders

Jika menggunakan AWS Organizations, Anda dapat menggunakan skrip migrator kebijakan massal atau migrator kebijakan massal untuk memperbarui kebijakan dari akun pembayar Anda. Anda juga dapat menggunakan referensi pemetaan tindakan lama hingga granular untuk memverifikasi tindakan IAM yang perlu ditambahkan.

Jika Anda memiliki Akun AWS, atau merupakan bagian dari pembuatan pada AWS Organizations atau setelah 6 Maret 2023, 11:00 AM (PDT), tindakan berbutir halus sudah berlaku di organisasi Anda.

Bagian ini mencakup cara menggunakan AWS Manajemen Penagihan dan Biaya konsol untuk memigrasikan kebijakan lama dari akun Organisasi atau akun standar ke tindakan terperinci secara massal. Anda dapat menyelesaikan migrasi kebijakan lama menggunakan konsol dengan dua cara:

Menggunakan proses migrasi yang direkomendasikan AWS

Ini adalah proses tindakan tunggal yang efisien di mana Anda memigrasikan tindakan lama ke tindakan berbutir halus seperti yang dipetakan oleh. AWS Untuk informasi selengkapnya, lihat Menggunakan tindakan yang disarankan untuk memigrasikan kebijakan lama secara massal.

Menggunakan proses migrasi yang disesuaikan

Proses ini memungkinkan Anda untuk meninjau dan mengubah tindakan yang direkomendasikan AWS sebelum migrasi massal, serta menyesuaikan akun mana di organisasi Anda yang dimigrasikan. Untuk informasi selengkapnya, lihat Menyesuaikan tindakan untuk memigrasikan kebijakan lama secara massal.

Prasyarat untuk migrasi massal menggunakan konsol

Kedua opsi migrasi mengharuskan Anda untuk menyetujui di konsol sehingga AWS dapat merekomendasikan tindakan terperinci untuk tindakan IAM lama yang telah Anda tetapkan. Untuk melakukan ini, Anda harus masuk ke AWS akun Anda sebagai prinsi pal IAM dengan tindakan IAM berikut untuk melanjutkan pembaruan kebijakan.

Management account
// Required to view page "ce:GetConsoleActionSetEnforced", "aws-portal:GetConsoleActionSetEnforced", "purchase-orders:GetConsoleActionSetEnforced", "ce:UpdateConsoleActionSetEnforced", "aws-portal:UpdateConsoleActionSetEnforced", "purchase-orders:UpdateConsoleActionSetEnforced", "iam:GetAccountAuthorizationDetails", "s3:CreateBucket", "s3:DeleteObject", "s3:ListAllMyBuckets", "s3:GetObject", "s3:PutObject", "s3:ListBucket", "s3:PutBucketAcl", "s3:PutEncryptionConfiguration", "s3:PutBucketVersioning", "s3:PutBucketPublicAccessBlock", "lambda:GetFunction", "lambda:DeleteFunction", "lambda:CreateFunction", "lambda:InvokeFunction", "lambda:RemovePermission", "scheduler:GetSchedule", "scheduler:DeleteSchedule", "scheduler:CreateSchedule", "cloudformation:ActivateOrganizationsAccess", "cloudformation:CreateStackSet", "cloudformation:CreateStackInstances", "cloudformation:DescribeStackSet", "cloudformation:DescribeStackSetOperation", "cloudformation:ListStackSets", "cloudformation:DeleteStackSet", "cloudformation:DeleteStackInstances", "cloudformation:ListStacks", "cloudformation:ListStackInstances", "cloudformation:ListStackSetOperations", "cloudformation:CreateStack", "cloudformation:UpdateStackInstances", "cloudformation:UpdateStackSet", "cloudformation:DescribeStacks", "ec2:DescribeRegions", "iam:GetPolicy", "iam:GetPolicyVersion", "iam:GetUserPolicy", "iam:GetGroupPolicy", "iam:GetRole", "iam:GetRolePolicy", "iam:CreatePolicyVersion", "iam:DeletePolicyVersion", "iam:ListAttachedRolePolicies", "iam:ListPolicyVersions", "iam:PutUserPolicy", "iam:PutGroupPolicy", "iam:PutRolePolicy", "iam:SetDefaultPolicyVersion", "iam:GenerateServiceLastAccessedDetails", "iam:GetServiceLastAccessedDetails", "iam:GenerateOrganizationsAccessReport", "iam:GetOrganizationsAccessReport", "organizations:ListAccounts", "organizations:ListPolicies", "organizations:DescribePolicy", "organizations:UpdatePolicy", "organizations:DescribeOrganization", "organizations:ListAccountsForParent", "organizations:ListRoots", "sts:AssumeRole", "sso:ListInstances", "sso:ListPermissionSets", "sso:GetInlinePolicyForPermissionSet", "sso:DescribePermissionSet", "sso:PutInlinePolicyToPermissionSet", "sso:ProvisionPermissionSet", "sso:DescribePermissionSetProvisioningStatus", "notifications:ListNotificationHubs" // Added to ensure Notifications API does not return 403
Member account or standard account
// Required to view page "ce:GetConsoleActionSetEnforced", "aws-portal:GetConsoleActionSetEnforced", "purchase-orders:GetConsoleActionSetEnforced", "ce:UpdateConsoleActionSetEnforced", // Not needed for member account "aws-portal:UpdateConsoleActionSetEnforced", // Not needed for member account "purchase-orders:UpdateConsoleActionSetEnforced", // Not needed for member account "iam:GetAccountAuthorizationDetails", "ec2:DescribeRegions", "s3:CreateBucket", "s3:DeleteObject", "s3:ListAllMyBuckets", "s3:GetObject", "s3:PutObject", "s3:ListBucket", "s3:PutBucketAcl", "s3:PutEncryptionConfiguration", "s3:PutBucketVersioning", "s3:PutBucketPublicAccessBlock", "iam:GetPolicy", "iam:GetPolicyVersion", "iam:GetUserPolicy", "iam:GetGroupPolicy", "iam:GetRolePolicy", "iam:GetRole", "iam:CreatePolicyVersion", "iam:DeletePolicyVersion", "iam:ListAttachedRolePolicies", "iam:ListPolicyVersions", "iam:PutUserPolicy", "iam:PutGroupPolicy", "iam:PutRolePolicy", "iam:SetDefaultPolicyVersion", "iam:GenerateServiceLastAccessedDetails", "iam:GetServiceLastAccessedDetails", "notifications:ListNotificationHubs" // Added to ensure Notifications API does not return 403

Mengonfirmasi migrasi Anda

Anda dapat melihat apakah ada AWS Organizations akun yang masih perlu dimigrasi dengan menggunakan alat migrasi.

Untuk mengonfirmasi apakah semua akun dimigrasi
  1. Masuk ke Konsol Manajemen AWS.

  2. Di bilah pencarian di bagian atas halaman, masukkanBulk Policy Migrator.

  3. Pada halaman Kelola tindakan IAM baru, pilih tab Migrasi akun.

Semua akun telah berhasil dimigrasi jika tabel tidak menampilkan akun yang tersisa.