View a markdown version of this page

啟用進階 AWS 功能 - AWS 帳戶管理

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

啟用進階 AWS 功能

警告

我們目前正在向有限數量的客戶發佈新體驗。您可能還無法存取此體驗。

當您啟用進階功能時,您可以完全控制 AWS 組織、管理帳戶和委派管理員帳戶,這些帳戶用於管理您建立的專案和您邀請的團隊成員。您將直接管理環境 AWS 的安全、控管和團隊成員。您可以存取其他服務 AWS 、多區域功能,以及增強的管理和帳單控制。

您必須先升級帳戶,才能啟用進階功能。如需詳細資訊,請參閱在 AWS 設定中升級您的帳戶。

啟用進階功能時會發生什麼情況

當您啟用進階功能時,下列變更會立即套用至您的管理帳戶和包含您專案 AWS 的組織:

  • 您現在是包含專案之 AWS 組織的管理員。

  • 您以組織中的成員帳戶來管理專案。身為此組織的管理員,您可以在組織中建立成員帳戶。

  • 若要為邀請加入組織的成員帳戶提供管理員角色,您必須建立 OrganizationAccountAccessRole。如需詳細資訊,請參閱在受邀成員帳戶中建立 OrganizationAccountAccessRole。

  • 您的團隊成員稱為人力身分,他們仍然可以存取 AWS 您的帳戶。您也可以選擇使用 IAM Identity Center 自訂人力的身分來源。您可以繼續使用 AWS Builder ID 做為身分來源,也可以將其變更為外部身分來源。如果您將身分來源從 AWS Builder ID 變更為另一個身分來源,則無法復原。您無法在未來重新啟用 AWS Builder ID 做為身分來源。如需詳細資訊,請參閱從 AWS 建置器 ID 變更身分來源。

  • 您可以使用帳戶 AWS 存取管理員,控制 IAM Identity Center 組織執行個體中使用者和群組的存取。您可以使用此功能修改使用者存取,同時仍允許您的使用者使用 登入aws login,以從瀏覽器接收其 IAM 角色工作階段憑證。如需詳細資訊,請參閱AWS 帳戶存取管理員。

  • AWS 會在組織中使用委派管理員角色建立名為 Identity Delegated Admin 的成員帳戶。此角色用於在 IAM Identity Center 和帳戶存取管理員中執行大多數管理任務。委派管理員角色必須在美國東部 (維吉尼亞北部) 使用。如需詳細資訊,請參閱委派的管理。

  • 您現在可以設定資源控制政策 RCPs) 和服務控制政策 (SCPs),在您的組織中強制執行自訂護欄。先前是代表您 AWS 管理RCPs SCPs。您可以在啟用進階功能後修改這些政策。如需詳細資訊,請參閱移除組織政策。

當您啟用進階功能時,下列變更也會套用至您的 AWS 組織:

  • 如果您有任何 AWS 帳戶的支出限制,則會將其移除。如果您啟用進階功能,則無法建立支出限制。相反地,您可以存取整個帳單和成本管理工具套件。這包括設定預算、下載成本總管報告,以及使用 AWS 成本異常偵測來偵測異常支出。您可以使用這些進階工具來分析、組織、規劃和最佳化成本。

  • 您可以存取所有 AWS 服務。可用的服務會列在 中AWS 服務 不支援我們的新 AWS 體驗。您應該規劃架構,並在啟用這些服務之前參閱服務文件。此外,Agent Toolkit 提供許多使用這些服務的技能。

  • 您可以存取其他 AWS 區域選擇加入的區域,以及存取多區域功能。多區域架構可改善工作負載的彈性。我們建議您規劃如何限制和稽核您的區域足跡。請務必確保您建立的資源僅存在於您要使用的區域中。

  • 您可以關閉 AWS 帳戶 組織中每個 的 IAM 角色管理員。IAM 角色管理員是選用的帳戶設定,可自動佈建角色,因此您和您的員工不需要進行設定。如需詳細資訊,請參閱如何啟用和停用角色管理員 (主控台)。

  • 您可以使用 IAM Access Analyzer。

當您啟用進階功能時,下列變更也會套用至您的使用者體驗:

  • 先前, AWS 管理主控台 會顯示簡化的檢視,其中包含您用來在專案和存取 AWS 設定之間變更的選單。 AWS 管理主控台 擴展以包含其他功能,例如區域選擇器、其他服務,以及為帳戶設定顏色,供您存取以明顯區分。如需詳細資訊,請參閱 主控台功能。

  • 您現在可以執行下列動作:

    • 停用多工作階段主控台支援。

    • 將 AWS 您的帳戶指定為 HIPAA 或 SEC 合規。

    • 使用 AWS Marketplace。

    • 從 AWS 啟用獲得額外點數。

    • 使用 AWS 訓練合作夥伴。

    • 購買 AWS 技能建置器團隊訂閱。

    • 向 註冊 Enterprise 協議 AWS。

    • 建立 Professional Services 合約。

    • 加入 AWS 合作夥伴網路。

啟用進階功能後 AWS ,設定會如何變更?

啟用進階功能後,只要您使用 AWS Builder ID 做為身分來源,即可 AWS 使用 AWS 設定。設定只能從 https://settings.aws.com:// 存取。您將無法從 存取它 AWS 管理主控台。 AWS 設定將提供連結,以使用您的管理帳戶來管理您的帳戶。使用 管理帳戶,您可以從 AWS 設定存取下列 AWS 管理主控台 位置。僅使用 管理帳戶來執行管理任務,包括:

  • 存取帳單和成本管理主控台以檢視您的帳單資訊。

  • 存取 AWS Organization 主控台來修改管理組織的 SCPs RCPs。

  • 存取 AWS Account Access Manager 主控台,以修改人力資源身分的精細存取權。

  • 存取 IAM Identity Center 以變更您的身分來源。

您也可以使用 AWS 設定來存取組織中 AWS 的帳戶,以及與您共用的任何專案。

如果您想要建立自訂角色並從帳戶中 AWS 的設定存取它們,則必須將工作階段長度設定為 12 小時。

如果您擁有專案的團隊成員存取權,您可以像在啟用進階功能之前一樣檢視和存取專案。如果您為自己的管理帳戶和 AWS 組織啟用進階功能,則與您共用的任何專案都不會受到影響。

啟用進階功能後,我仍然可以在 AWS 設定中建立專案嗎?

啟用進階功能後,您無法在目前的 AWS Organization 中建立專案。您必須在組織中建立成員帳戶。

您可以使用預先設定的預設值建立新的受管 AWS 組織。若要這樣做,請在 AWS 設定中建立新的專案。然後,您可以建立其他專案並邀請團隊成員協作。您也可以為此管理帳戶啟用進階功能。

您存取的新預先設定環境將不會連線到您第一次註冊時建立的先前 AWS 組織 AWS。

如何準備啟用進階功能

我們建議您在啟用進階功能之前執行下列動作:

  • 通知所有團隊成員您將啟用進階功能。除非您修改任何設定,否則您的團隊成員將擁有對專案的相同存取權,但 AWS 管理主控台 從簡化檢視變更為顯示區域並提供對更多服務的存取權的檢視。如果您稍後變更身分來源或新增 SCPs 或 RCPs,請通知您的人力資源,因為這些變更可能會影響他們登入的方式以及他們可以存取的內容。

  • 檢視所有目前專案的支出,並記下是否有任何專案包含大幅波動的成本。如果沒有支出限制,您將負責資源產生的所有成本。建議您先刪除或暫停閒置資源,再啟用進階功能。

  • 規劃您將對 AWS 組織進行哪些變更,並研究最佳實務。如果您打算在不同 中建立資源 AWS 區域,請修改套用供所有使用者限制的服務控制政策 AWS 區域。您需要修改 的 statementID,RegionFloor才能包含任何新的區域。如需詳細資訊,請參閱專案的服務控制政策。

  • 如果您遵循 中的步驟連接 AI 編碼工具,您的 AI 工具只有新 AWS 體驗的相關內容。當您使用進階功能進行開發時,這可能會導致問題。我們建議下列作法:

    • 從您儲存檔案的位置移除aws-starter-rules.md檔案。規則檔案已根據您的代理程式儲存。如需詳細資訊,請參閱放置規則檔案的位置。

如何啟用進階功能

您可以在 AWS 設定中啟用進階功能。無法反轉啟用。

啟用進階功能
  1. 在 https://https://settings.aws.com 開啟 AWS 設定。

  2. 在主要導覽窗格中,選擇專案。

  3. 針對動作,選擇探索進階功能。

    由於無法反轉啟用,我們將提供更多時間來探索和了解啟用程序。

  4. 當您準備好啟用時,請執行下列動作:

    1. 針對團隊名稱,輸入團隊名稱。這是用來存放您人力資源身分的 IAM Identity Center 執行個體名稱。您的人力會看到此名稱。

    2. 針對選擇管理帳戶電子郵件地址,選擇電子郵件地址。此電子郵件地址用於存取管理帳戶和執行任務。如果您使用不同的電子郵件地址, AWS 只要您仍然使用建置器 ID 做為身分來源, AWS 建置器 ID 電子郵件仍可從 AWS 設定存取管理帳戶。

    3. 完成管理帳戶電子郵件地址的驗證程序。

    4. 選擇檢閱並完成啟用。

    5. 確認您的選擇,然後選擇啟用。如果您這樣做,則無法還原您的帳戶。

恭喜,您已啟用進階 AWS 功能!

啟用進階功能之後

啟用進階功能之後,您可以執行下列動作: