View a markdown version of this page

激活高级 Amazon 功能 - Amazon 账户管理
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)。

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

激活高级 Amazon 功能

警告

我们目前正在向有限数量的客户发布我们的新体验。您可能还无法访问此体验。

激活高级功能后,您将完全控制 Amazon 组织、管理帐户和委派管理员帐户,这些帐户用于管理您创建的项目和邀请的团队成员。您将直接管理 Amazon 环境的安全、治理和团队成员。您可以访问其他 Amazon 服务、多区域功能以及增强的管理和计费控制。

您必须先升级您的账户,然后才能激活高级功能。有关更多信息,请参阅 在中升级您的账户 Amazon 设置。

激活高级功能时会发生什么

激活高级功能后,以下更改将立即应用于您的管理账户和包含您的项目的 Amazon 组织:

  • 您现在是包含您的项目 Amazon 的组织的管理员。

  • 您可以作为组织中的成员账户管理项目。作为该组织的管理员,您可以在组织中创建成员帐户。

  • 要为邀请加入组织的成员账户提供管理员角色,必须创建一个 OrganizationAccountAccessRole。有关更多信息,请参阅在受邀成员账户 OrganizationAccountAccessRole 中创建。

  • 您的团队成员被称为员工身份,他们仍然可以访问您的 Amazon 帐户。您还可以选择使用 IAM 身份中心自定义员工的身份来源。您可以继续使用 Amazon Builder ID 作为身份源,也可以将其更改为外部身份源。如果您将身份源从 Amazon Builder ID 更改为其他身份源,则它是不可逆的。将来您无法将 Amazon 生成器 ID 重新启用为身份源。有关更多信息,请参阅 将身份来源更改为 Amazon Builder ID。

  • 您可以使用账户 Amazon 访问管理器控制 IAM 身份中心组织实例中用户和群组的访问权限。您可以使用此功能修改用户访问权限,同时仍允许您的用户使用aws login登录以从浏览器接收其 IAM 角色会话证书。有关更多信息,请参阅Amazon 账户访问管理器。

  • Amazon 在您的组织中使用委派管理员角色创建名为 “身份委托管理员” 的成员帐户。此角色用于在 IAM 身份中心和账户访问管理器中执行大多数管理任务。必须在美国东部(弗吉尼亚北部)使用委派管理员角色。有关更多信息,请参阅 Delegated administration。

  • 现在,您可以配置资源控制策略 (RCP) 和服务控制策略 (SCP),以在组织中强制执行自定义护栏。以前,会代表您 Amazon 管理 RCP 和 SCP。激活高级功能后,您可以修改这些策略。有关更多信息,请参阅 移除组织政策。

当您激活高级功能时,以下更改也将应用于您的 Amazon 组织:

  • 如果您的任何 Amazon 账户都有支出限额,则该限额将被取消。如果您激活高级功能,则无法创建支出限额。相反,您可以访问整套账单和成本管理工具。这包括设置预算、下载成本浏览器报告以及使用 Amazon 成本异常检测来检测异常支出。您可以使用这些高级工具来分析、组织、计划和优化成本。

  • 您可以访问所有 Amazon 服务。中列出了可用的服务Amazon Web Services 服务 不支持我们的新品 Amazon 经历。在启用这些服务之前,您应该规划架构并查阅服务文档。此外,代理工具包提供了许多使用这些服务的技能。

  • 您可以访问其他 Amazon Web Services 区域可选区域,并访问多区域功能。 Multi-Region 架构提高了工作负载的弹性。我们建议您规划如何限制和审计您的区域足迹。请务必确保您创建的资源仅存在于您打算使用的区域。

  • 您可以关闭组织 Amazon Web Services 账户 中每个人的 IAM 角色管理器。IAM 角色管理器是一种可选的账户设置,可自动预置角色,因此您和您的员工无需进行设置。有关更多信息,请参阅如何启用和禁用角色管理器(控制台)。

  • 您可以使用 IAM 访问分析器。

当您激活高级功能时,以下更改也会应用于您的用户体验:

  • 以前,它 Amazon Web Services 管理控制台 显示了一个简化的视图,其中包含一个菜单,你可以在项目之间切换和访问 Amazon 设置。 Amazon Web Services 管理控制台 扩展到包括其他功能,例如区域选择器、附加服务以及为账户设置颜色,您可以访问该颜色以明显区分它们。有关更多信息,请参阅控制台功能。

  • 现在,您还可以执行以下操作:

    • 禁用多会话控制台支持。

    • 将您的 Amazon 账户指定为符合 HIPAA 或 SEC 标准。

    • 使用 Amazon 商城。

    • 通过 Act Amazon ivate 获得额外积分。

    • 与 Amazon 培训合作伙伴合作。

    • 购买 S Amazon kill Builder 团队订阅。

    • 与注册企业协议 Amazon。

    • 创建专业服务合同。

    • 加入 Amazon 合作伙伴网络。

会怎么样 Amazon 激活高级功能后设置会发生变化吗?

激活高级功能后,只要您使用 Amazon Builder ID 作为身份来源, Amazon 设置就可用。 Amazon 只能从访问设置https://settings.aws.com。您将无法从访问它 Amazon Web Services 管理控制台。 Amazon 设置将提供使用您的管理账户管理账户的链接。使用您的管理账户,您可以从 Amazon “设置” 访问以下 Amazon Web Services 管理控制台 位置。仅使用管理账户执行管理任务,包括:

  • 访问账单和成本管理控制台查看您的账单信息。

  • 访问 Amazon 组织控制台,修改管理组织的 SCP 和 RCP。

  • 访问 Amazon 账户访问管理器控制台,修改员工身份的细粒度访问权限。

  • 访问 IAM 身份中心以更改您的身份来源。

您还可以使用 Amazon 设置访问组织中的 Amazon 帐户以及与您共享的任何项目。

如果您想创建自定义角色并从账户的 Amazon “设置” 中访问它们,则必须将会话时长设置为 12 小时。

如果您拥有团队成员访问项目的权限,则可以像激活高级功能之前一样查看和访问该项目。如果您为自己的管理账户和 Amazon 组织激活高级功能,则与您共享的任何项目都不会受到影响。

我还能在中创建项目吗 Amazon 激活高级功能后的设置?

激活高级功能后,您无法在当前 Amazon 组织中创建项目。您必须在组织中创建成员账户。

您可以使用预先配置的默认值创建新的托管 Amazon 组织。为此,请在 Amazon “设置” 中创建一个新项目。然后,您可以创建其他项目并邀请团队成员进行协作。您也可以激活此管理账户的高级功能。

您访问的新预配置环境将无法连接到您首次注册时创建的先前 Amazon 组织。 Amazon

如何准备激活高级功能

我们建议您在激活高级功能之前执行以下操作:

  • 告知所有团队成员您将激活高级功能。除非您修改任何设置,否则您的团队成员将对项目具有相同的访问权限,但是从简化视图 Amazon Web Services 管理控制台 更改为显示区域并提供更多服务访问权限的视图。如果您以后更改身份来源或添加新的 SCP 或 RCP,请通知您的员工,因为这些更改会影响他们的登录方式和访问权限。

  • 查看所有当前项目的支出,并记录是否有任何项目的成本波动很大。如果没有支出限额,您将承担资源产生的所有费用。我们建议您在激活高级功能之前删除或暂停闲置资源。

  • 计划您将对 Amazon 组织进行哪些更改,并研究最佳实践。如果您计划在其他资源中创建资源 Amazon Web Services 区域,请修改适用于所有用户的服务控制策略以进行限制 Amazon Web Services 区域。您需要修改 StatementID RegionFloor 以包括任何新区域。有关更多信息,请参阅 项目的服务控制策略。

  • 如果您按照中的步骤进行操作连接 AI 编码工具,则您的 AI 工具仅包含有关新 Amazon 体验的背景信息。当你使用高级功能进行开发时,这可能会导致问题。我们建议执行下列操作:

    • 将aws-starter-rules.md文件从您保存的位置移除。规则文件是根据您的代理保存的。有关更多信息,请参阅将规则文件放置在何处。

如何激活高级功能

您可以在 Amazon “设置” 中激活高级功能。无法撤消激活。

激活高级功能
  1. 在处打开 Amazon “设置” https://settings.aws.com 。

  2. 在主导航窗格中,选择 “项目” 。

  3. 对于 “操作”,选择 “浏览高级功能” 。

    由于无法撤消激活,我们将提供更多时间来探索和了解激活流程。

  4. 当你准备好激活时,请执行以下操作:

    1. 在 “团队名称” 中,输入团队名称。这是用于存储您的员工身份的 IAM 身份中心实例的名称。您的员工将看到这个名字。

    2. 对于选择管理账户电子邮件地址,选择一个电子邮件地址。此电子邮件地址用于访问管理账户和执行任务。如果您使用其他电子邮件地址,只要您仍使用 Amazon Builder ID作为身份来源, Amazon Builder ID电子邮件仍可以从 Amazon 设置访问管理帐户。

    3. 完成管理账户电子邮件地址的验证流程。

    4. 选择 “查看” 并完成激活。

    5. 确认您的选择,然后选择激活。如果您这样做,则无法恢复您的账户。

恭喜,你已经激活了高级 Amazon 功能!

激活高级功能后

激活高级功能后,您可以执行以下操作: