本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
使用以下命令创建基于资源的委托策略 AWS Organizations
在管理账户中,为您的组织创建基于资源的委派策略,并添加一条指定哪些成员账户可以对策略执行操作的语句。您可以在策略中添加多个语句来表示成员账户的不同权限集。
重要
自 2026 年 6 月 30 日起, AWS 组织不再允许NotAction和NotResource包含基于资源的授权政策中的内容。这些元素与委托许可名单模型不兼容,可以授予组织管理操作的意外访问权限。任何尝试创建或更新包含此日期NotAction或之NotResource后的委托策略的尝试都会被拒绝,但会出现错误。
现有的存储策略可以不受干扰地继续运行。查看您的授权政策,将其NotAction替换为明确的Action列表,然后NotResource替换为明确的Resource列表。
最小权限
要创建基于资源的委派策略,您需要有运行以下操作的权限:
-
organizations:PutResourcePolicy -
organizations:DescribeResourcePolicy
此外,您必须向委托管理员账户中的角色和用户授予相应的 IAM 权限,以执行所需操作。如果没有 IAM 权限,则假定调用主体没有管理 AWS Organizations 策略所需的权限。
支持的委托策略操作
委托策略支持以下操作:
-
AttachPolicy -
CreatePolicy -
DeletePolicy -
DescribeAccount -
DescribeCreateAccountStatus -
DescribeEffectivePolicy -
DescribeHandshake -
DescribeOrganization -
DescribeOrganizationalUnit -
DescribePolicy -
DescribeResourcePolicy -
DetachPolicy -
DisablePolicyType -
EnablePolicyType -
ListAccounts -
ListAccountsForParent -
ListAWSServiceAccessForOrganization -
ListChildren -
ListCreateAccountStatus -
ListDelegatedAdministrators -
ListDelegatedServicesForAccount -
ListHandshakesForAccount -
ListHandshakesForOrganization -
ListOrganizationalUnitsForParent -
ListParents -
ListPolicies -
ListPoliciesForTarget -
ListRoots -
ListTagsForResource -
ListTargetsForPolicy -
TagResource -
UntagResource -
UpdatePolicy
支持的条件键
只有支持的条件密钥 AWS Organizations 才能用于委托策略。有关更多信息,请参阅《服务授权参考》中的 Condition keys for AWS Organizations。