本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
激活高级 AWS 功能
警告
我们目前正在向有限数量的客户发布我们的新体验。您可能还无法访问此体验。
激活高级功能后,您将完全控制 AWS 组织、管理帐户和委派管理员帐户,这些帐户用于管理您创建的项目和邀请的团队成员。您将直接管理 AWS 环境的安全、治理和团队成员。您可以访问其他 AWS 服务、多区域功能以及增强的管理和计费控制。
激活高级功能时会发生什么
激活高级功能后,以下更改将立即应用于您的管理账户和包含您的项目的 AWS 组织:
-
您现在是包含您的项目 AWS 的组织的管理员。
-
您可以作为组织中的成员账户管理项目。作为该组织的管理员,您可以在组织中创建成员帐户。
-
要为邀请加入组织的成员账户提供管理员角色,必须创建一个 OrganizationAccountAccessRole。有关更多信息,请参阅在受邀成员账户 OrganizationAccountAccessRole 中创建。
-
您的团队成员被称为员工身份,他们仍然可以访问您的 AWS 帐户。您还可以选择使用 IAM 身份中心自定义员工的身份来源。您可以继续使用 AWS Builder ID 作为身份源,也可以将其更改为外部身份源。如果您将身份源从 AWS Builder ID 更改为其他身份源,则它是不可逆的。将来您无法将 AWS 生成器 ID 重新启用为身份源。有关更多信息,请参阅 将身份来源更改为 AWS Builder ID。
-
您可以使用账户 AWS 访问管理器控制 IAM 身份中心组织实例中用户和群组的访问权限。您可以使用此功能修改用户访问权限,同时仍允许您的用户使用
aws login登录以从浏览器接收其 IAM 角色会话证书。有关更多信息,请参阅AWS 账户访问管理器。 -
AWS 在您的组织中创建具有委派管理员角色的成员账户。此角色用于在 IAM 身份中心和账户访问管理器中执行大多数管理任务。必须在美国东部(弗吉尼亚北部)使用委派管理员角色。有关更多信息,请参阅 Delegated administration。
-
现在,您可以配置资源控制策略 (RCP) 和服务控制策略 (SCP),以在组织中强制执行自定义护栏。以前,会代表您 AWS 管理 RCP 和 SCP。激活高级功能后,您可以修改这些策略。有关更多信息,请参阅 移除组织政策。
当您激活高级功能时,以下更改也将应用于您的 AWS 组织:
-
如果您的任何 AWS 账户都有支出限额,则该限额将被取消。如果您激活高级功能,则无法创建支出限额。相反,您可以访问整套账单和成本管理工具。这包括设置预算、下载成本浏览器报告以及使用 AWS 成本异常检测来检测异常支出。您可以使用这些高级工具来分析、组织、计划和优化成本。
-
您可以访问所有 AWS 服务。中列出了可用的服务AWS 服务 不支持我们的新品 AWS 经历。在启用这些服务之前,您应该规划架构并查阅服务文档。此外,代理工具包提供了许多使用这些服务的
技能。 -
您可以访问其他 AWS 区域可选区域,并访问多区域功能。 Multi-Region 架构提高了工作负载的弹性。我们建议您规划如何限制和审计您的区域足迹。请务必确保您创建的资源仅存在于您打算使用的区域。
-
您可以关闭组织 AWS 账户 中每个人的 IAM 角色管理器。IAM 角色管理器是一种可选的账户设置,可自动预置角色,因此您和您的员工无需进行设置。有关更多信息,请参阅如何启用和禁用角色管理器(控制台)。
-
您可以使用 IAM 访问分析器。
当您激活高级功能时,以下更改也会应用于您的用户体验:
-
以前,它 AWS 管理控制台 显示了一个简化的视图,其中包含一个菜单,你可以在项目之间切换和访问 AWS 设置。 AWS 管理控制台 扩展到包括其他功能,例如区域选择器、附加服务以及为账户设置颜色,您可以访问该颜色以明显区分它们。有关更多信息,请参阅控制台功能。
-
您现在还可以执行以下操作:
禁用多会话控制台支持。
将您的 AWS 账户指定为符合 HIPAA 或 SEC 标准。
使用 AWS 商城。
通过 Act AWS ivate 获得额外积分。
与 AWS 培训合作伙伴合作。
购买 S AWS kill Builder 团队订阅服务。
与注册企业协议 AWS。
创建专业服务合同。
加入 AWS 合作伙伴网络。
会怎么样 AWS 激活高级功能后设置会发生变化?
激活高级功能后,只要您使用 AWS Builder ID 作为身份来源, AWS 设置就可用。 AWS 只能从中访问设置https://settings.aws.com
-
访问账单和成本管理控制台以查看您的账单信息。
-
访问 AWS 组织控制台,修改管理组织的 SCP 和 RCP。
-
访问 AWS 账户访问管理器控制台,修改员工身份的细粒度访问权限。
-
访问 IAM 身份中心以更改您的身份来源。
您还可以使用 AWS “设置” 来访问您在组织中的 AWS 帐户以及与您共享的任何项目。
如果您想创建自定义角色并从账户的 AWS “设置” 中访问它们,则必须将会话时长设置为 12 小时。
如果您拥有团队成员访问项目的权限,则可以像激活高级功能之前一样查看和访问该项目。如果您为自己的管理账户和 AWS 组织激活高级功能,则与您共享的任何项目都不会受到影响。
我还能在中创建项目吗 AWS 激活高级功能后的设置?
激活高级功能后,您无法在当前 AWS 组织中创建项目。您必须在组织中创建成员账户。
您可以使用预先配置的默认值创建新的托管 AWS 组织。为此,请在 AWS “设置” 中创建一个新项目。然后,您可以创建其他项目并邀请团队成员进行协作。您也可以激活此管理账户的高级功能。
您访问的新预配置环境将无法连接到您首次注册时创建的先前 AWS 组织。 AWS
如何准备激活高级功能
我们建议您在激活高级功能之前执行以下操作:
-
告知所有团队成员您将激活高级功能。除非您修改任何设置,否则您的团队成员将对项目具有相同的访问权限,但是从简化视图 AWS 管理控制台 更改为显示区域并提供更多服务访问权限的视图。如果您以后更改身份来源或添加新的 SCP 或 RCP,请通知您的员工,因为这些更改会影响他们的登录方式和访问权限。
-
查看所有当前项目的支出,并记录是否有任何项目的成本波动很大。如果没有支出限额,您将承担资源产生的所有费用。我们建议您在激活高级功能之前删除或暂停闲置资源。
-
计划您将对 AWS 组织进行哪些更改,并研究最佳实践。如果您计划在其他资源中创建资源 AWS 区域,请修改适用于所有用户的服务控制策略以进行限制 AWS 区域。您需要修改 StatementID
RegionFloor以包括任何新区域。有关更多信息,请参阅 项目的服务控制策略。 -
如果您按照中的步骤进行操作连接 AI 编码工具,则您的 AI 工具仅包含有关新 AWS 体验的背景信息。当你使用高级功能进行开发时,这可能会导致问题。我们建议执行下列操作:
-
将
aws-starter-rules.md文件从您保存的位置移除。规则文件是根据您的代理保存的。有关更多信息,请参阅将规则文件放置在何处。
-
如何激活高级功能
您可以在 AWS “设置” 中激活高级功能。无法撤消激活。
激活高级功能
-
在处打开 AWS “设置” https://settings.aws.com
。 -
在主导航窗格中,选择 “项目” 。
-
对于 “操作”,选择 “浏览高级功能” 。
由于无法撤消激活,我们将提供更多时间来探索和了解激活流程。
-
当你准备好激活时,请执行以下操作:
-
在 “团队名称” 中,输入团队名称。这是用于存储您的员工身份的 IAM 身份中心实例的名称。您的员工会看到这个名字。
-
对于选择管理账户电子邮件地址,选择一个电子邮件地址。此电子邮件地址用于访问管理账户和执行需要根级权限的任务。如果您使用其他电子邮件地址,只要您仍使用 AWS Builder ID作为身份来源, AWS Builder ID电子邮件仍可以从 AWS 设置访问管理帐户。
-
完成管理账户电子邮件地址的验证流程。
-
选择 “查看” 并完成激活。
-
确认您的选择,然后选择激活。如果您这样做,则无法恢复您的账户。
-
恭喜,你已经激活了高级 AWS 功能!
激活高级功能后
激活高级功能后,您可以执行以下操作: