View a markdown version of this page

Memperbarui kebijakan delegasi berbasis sumber daya dengan AWS Organizations - AWS Organizations

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memperbarui kebijakan delegasi berbasis sumber daya dengan AWS Organizations

Dari akun manajemen, perbarui kebijakan delegasi berbasis sumber daya untuk organisasi Anda dan tambahkan pernyataan yang menentukan akun anggota mana yang dapat melakukan tindakan pada kebijakan. Anda dapat menambahkan beberapa pernyataan dalam kebijakan untuk menunjukkan kumpulan izin yang berbeda ke akun anggota.

penting

Efektif 30 Juni 2026, AWS Organisasi tidak lagi mengizinkan NotAction dan NotResource elemen dalam kebijakan delegasi berbasis sumber daya. Elemen-elemen ini tidak sesuai dengan model daftar izin delegasi dan dapat memberikan akses yang tidak diinginkan ke tindakan manajemen organisasi. Setiap upaya untuk membuat atau memperbarui kebijakan delegasi yang berisi NotAction atau NotResource setelah tanggal ini ditolak dengan kesalahan.

Kebijakan tersimpan yang ada terus berfungsi tanpa gangguan. Tinjau kebijakan delegasi Anda dan ganti NotAction dengan Action daftar eksplisit, dan NotResource dengan Resource daftar eksplisit.

Izin minimum

Untuk memperbarui kebijakan delegasi berbasis sumber daya, Anda memerlukan izin untuk menjalankan tindakan berikut:

  • organizations:PutResourcePolicy

  • organizations:DescribeResourcePolicy

Selain itu, Anda harus memberikan peran dan pengguna di akun administrator yang didelegasikan izin IAM yang sesuai untuk tindakan yang diperlukan. Tanpa izin IAM, diasumsikan bahwa kepala pemanggil tidak memiliki izin yang diperlukan untuk mengelola AWS Organizations kebijakan.

Konsol Manajemen AWS

Tambahkan pernyataan ke kebijakan delegasi berbasis sumber daya Konsol Manajemen AWS menggunakan salah satu metode berikut:

  • Kebijakan JSON — Tempel dan sesuaikan contoh kebijakan delegasi berbasis sumber daya untuk digunakan di akun Anda, atau ketikkan dokumen kebijakan JSON Anda sendiri di editor JSON.

  • Editor visual — Buat kebijakan delegasi baru di editor visual, yang memandu Anda dalam membuat kebijakan delegasi tanpa harus menulis sintaks JSON.

Gunakan editor kebijakan JSON untuk memperbarui kebijakan delegasi
  1. Masuk ke konsol AWS Organizations. Anda harus masuk sebagai pengguna IAM, mengambil IAM role, atau masuk sebagai pengguna root (tidak direkomendasikan) di akun pengelolaan organisasi.

  2. Pilih Pengaturan.

  3. Di AWS Organizations bagian Administrator yang di delegasikan untuk, pilih Edit untuk memperbarui kebijakan delegasi Organisasi.

  4. Masukkan dokumen kebijakan JSON. Untuk detail bahasa kebijakan IAM, lihat Referensi kebijakan JSON IAM.

  5. Selesaikan peringatan keamanan, kesalahan, atau peringatan umum yang dihasilkan selama validasi kebijakan, lalu pilih Buat kebijakan.

Menggunakan editor visual memperbarui kebijakan delegasi
  1. Masuk ke konsol AWS Organizations. Anda harus masuk sebagai pengguna IAM, mengambil IAM role, atau masuk sebagai pengguna root (tidak direkomendasikan) di akun pengelolaan organisasi.

  2. Pilih Pengaturan.

  3. Di AWS Organizations bagian Administrator yang di delegasikan untuk, pilih Edit untuk memperbarui kebijakan delegasi Organisasi.

  4. Pada halaman Kebijakan Buat Delegasi, pilih Tambahkan pernyataan baru.

  5. Atur Efek keAllow.

  6. Tambahkan Principal untuk menentukan akun anggota yang ingin Anda delegasikan.

  7. Dari daftar Tind akan, pilih tindakan yang ingin Anda delegasikan. Anda dapat menggunakan tindakan Filter untuk mempersempit pilihan.

  8. Untuk menentukan apakah akun anggota yang didelegasikan dapat melampirkan kebijakan ke root organisasi atau unit organisasi (OU), tetapkanResources. Anda juga harus memilih policy sebagai jenis sumber daya. Anda dapat menentukan sumber daya dengan cara berikut:

    • Pilih Tambahkan sumber daya dan buat Nama Sumber Daya Amazon (ARN) dengan mengikuti petunjuk di kotak dialog.

    • Daftar ARN sumber daya secara manual di editor. Untuk informasi selengkapnya tentang sintaks ARN, lihat Nama Sumber Daya Amazon (ARN) di AWS Panduan Referensi Umum. Untuk informasi tentang menggunakan ARN dalam elemen sumber daya kebijakan, lihat elemen kebijakan IAM JSON: Sumber daya.

  9. Pilih Tambahkan kondisi untuk menentukan kondisi lain, termasuk jenis kebijakan yang ingin Anda delegasikan. Pilih kunci kondisi, kunci Tag, Ku alifikasi , dan Operator, lalu ketik aValue. Setelah selesai, pilih Tambahkan kondisi. Untuk informasi selengkapnya tentang elemen Kondisi, lihat Elemen kebijakan IAM JSON: Kondisi dalam referensi kebijakan JSON IAM.

  10. Untuk menambahkan lebih banyak blok izin, pilih Tambahkan pernyataan baru. Untuk setiap blok, ulangi langkah 5 hingga 9.

  11. Selesaikan peringatan keamanan, kesalahan, atau peringatan umum yang dihasilkan selama validasi kebijakan, lalu pilih S impan kebijakan.

AWS CLI & AWS SDKs
Membuat atau memperbarui kebijakan delegasi

Anda dapat menggunakan perintah berikut untuk membuat atau memperbarui kebijakan delegasi:

  • AWS CLI: kebijakan put-sumber daya

    Contoh berikut membuat atau memperbarui kebijakan delegasi.

    $ aws organizations put-resource-policy --content { "Version": "2012-10-17", "Statement": [ { "Sid": "Fully_manage_backup_policies", "Effect": "Allow", "Principal": { "AWS": "135791357913" }, "Action": [ "organizations:DescribeOrganization", "organizations:ListAccounts", "organizations:CreatePolicy", "organizations:DescribePolicy", "organizations:UpdatePolicy", "organizations:DeletePolicy", "organizations:AttachPolicy", "organizations:DetachPolicy" ], "Resource": [ "arn:aws:organizations::246802468024:root/o-abcdef/r-pqrstu", "arn:aws:organizations::246802468024:ou/o-abcdef/*", "arn:aws:organizations::246802468024:account/o-abcdef/*", "arn:aws:organizations::246802468024:organization/policy/backup_policy/*", ], "Condition": { "StringLikeIfExists": { "organizations:PolicyType": [ "BACKUP_POLICY" ] } } } ] }
Tindakan kebijakan delegasi yang didukung

Tindakan berikut didukung untuk kebijakan delegasi:

  • AttachPolicy

  • CreatePolicy

  • DeletePolicy

  • DescribeAccount

  • DescribeCreateAccountStatus

  • DescribeEffectivePolicy

  • DescribeHandshake

  • DescribeOrganization

  • DescribeOrganizationalUnit

  • DescribePolicy

  • DescribeResourcePolicy

  • DetachPolicy

  • DisablePolicyType

  • EnablePolicyType

  • ListAccounts

  • ListAccountsForParent

  • ListAWSServiceAccessForOrganization

  • ListChildren

  • ListCreateAccountStatus

  • ListDelegatedAdministrators

  • ListDelegatedServicesForAccount

  • ListHandshakesForAccount

  • ListHandshakesForOrganization

  • ListOrganizationalUnitsForParent

  • ListParents

  • ListPolicies

  • ListPoliciesForTarget

  • ListRoots

  • ListTagsForResource

  • ListTargetsForPolicy

  • TagResource

  • UntagResource

  • UpdatePolicy

Kunci kondisi yang didukung

Hanya kunci kondisi yang didukung oleh AWS Organizations yang dapat digunakan untuk kebijakan delegasi. Untuk informasi selengkapnya, lihat Kunci kondisi untuk AWS Organizations Referensi Otorisasi Layanan.