本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
何时使用 AWS Organizations
此信息是关于您注册 AWS 使用 AWS Organizations 注册 AWS (高级)或是否激活了帐户的高级功能时应何时使用。要比较注册选项,请参阅比较注册选项。
AWS Organizations 是一项 AWS 服务,你可以用它来管理你的 AWS 账户 群组。这提供了类似于账单整合的功能,即所有账户的账单都归为一组,并由单一付款人处理。您还可以使用基于策略的控制来集中管理组织的安全。有关的更多信息 AWS Organizations,请参阅《AWS Organizations 用户指南》。
可信访问权限
当您 AWS Organizations 使用群组管理账户时,该组织的大多数管理任务只能由组织的管理账户执行。默认情况下,这只包括与组织自身管理相关的操作。通过启用组织与该 AWS 服务之间的可信访问,您可以将此附加功能扩展到其他服务。可信访问向指定 AWS 服务授予访问有关组织及其所含账户的信息的权限。当启用账户管理可信访问权限时,账户管理服务会授予 Organizations 及其管理账户访问组织所有成员账户的元数据(比如主要或备用联系人信息)的权限。
有关更多信息,请参阅为以下对象启用可信访问 AWS 账户管理。
委托管理员
启用可信访问后,您还可以选择将您的一个成员账户指定为账户管理的委托管理员 AWS 帐户。这样,委托管理员账户就可以为组织中的成员账户执行账户管理元数据的管理任务,而以前只有管理账户才能执行此种任务。委托管理员账户只能访问账户管理服务的管理任务。委托管理员账户不像管理账户那样拥有对组织的所有管理权限。
有关更多信息,请参阅 为启用委托管理员帐户 AWS 账户管理。
服务控制策略
当您 AWS 账户 属于由管理的组织时 AWS Organizations,该组织的管理员可以应用服务控制策略 (SCP),限制成员账户中的委托人可以做的事情。SCP 从不授予权限;相反,它是一个限制成员账户可使用权限的过滤器。成员账户中的用户或角色(主体)只能执行适用于该账户的 SCP 和附加到主体的 IAM 权限策略允许的交叉操作。例如,可以使用 SCP 来防止账户中的任何主体修改其账户的备用联系人。
有关适用的 SCP 示例 AWS 账户,请参阅使用限制访问权限 AWS Organizations 服务控制策略。