管理组织单元 (OU) - AWS Organizations
AWS 文档中描述的 AWS 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 AWS 服务入门

管理组织单元 (OU)

您可以使用组织单元 (OU),将账户分组到一起,作为一个单元管理。这将极大简化您的账户管理。您可以在单个组织内创建多个 OU,也可以在其他 OU 中创建 OU。每个 OU 可以包含多个账户,您可以将账户从一个 OU 移动到另一个。但是,OU 名称必须在父 OU 或根内是唯一的。

注意

当前,您只能有一个根,它是在您首次设置组织时由 AWS Organizations 为您创建的。默认根的名称为“root”。

要确定组织中账户的结构,您可以执行以下任务:

要在移动账户或附加策略时导航到不同的 OU 或根,可以使用树视图。

启用和使用组织的树视图

  1. 通过 https://console.amazonaws.cn/organizations/ 登录 组织 控制台。

  2. 选择 Organize accounts 选项卡。

  3. 如果页面左侧未显示树视图窗格,请选择 TREE VIEW (树视图) 开关图标

  4. 初始状态下,树结构只显示根及子 OU 的第一级。要展开树结构以显示更深的层级,请选择任何父实体旁边的 + 图标。要减少视觉混乱和折叠树结构的分支,请选择展开的父实体旁边的 — 图标。

  5. 选择要导航到的 OU 或根。树视图中以加粗文本显示的节点是当前在中心窗格中查看的节点。

备注
  • 中央窗格中的重命名、删除和移动操作:在控制台中查看根或 OU 的内容时,可以与此根或 OU 的子实体进行交互。例如,选中子 OU 或账户的复选框后,可以选择此部分上方的 RenameDeleteMove 链接对选中的实体执行相应的操作。这些操作 应用到选中的子实体,不应用到上级根或 OU。要对上级 OU 执行同样的操作,必须导航到 OU 的父 OU 或根,然后选中要管理的子 OU 的复选框。

  • Details 窗格:控制台右侧的详细信息窗格显示有关您正在查看的根或 OU 的信息。如果选中子实体的复选框,则详细信息窗格将切换为显示有关所选实体的信息。要再次查看上级根或 OU 的详细信息,则必须清除此复选框。或者,您也可以导航到父根或 OU,然后选中要查看其信息的 OU 的复选框。

不使用树视图进行导航

  1. 通过 https://console.amazonaws.cn/organizations/ 登录 组织 控制台。

  2. 选择 Organize accounts 选项卡。

  3. 选择要在中央窗格中查看的 OU 的名称 (而不是复选框) 可导航到下一个分支。

  4. 选择中央窗格标题栏上的后退按钮 (<) 可导航到上一个分支。

创建 OU

登录到组织的主账户时,您可以在组织的根下创建 OU。OU 最深可嵌套至 5 层。要创建 OU,请完成以下步骤。

最小权限

要在组织的根中创建 OU,您必须拥有以下权限:

  • organizations:DescribeOrganization (仅限控制台)

  • organizations:CreateOrganizationalUnit

创建 OU(控制台)

  1. 通过 https://console.amazonaws.cn/organizations/ 登录 组织 控制台。您必须以 IAM 用户的身份登录,代入 IAM 角色,或在组织的主账户中以根用户的身份登录(不推荐)。

    控制台会显示根的内容。首次访问根时,控制台在该顶级视图中显示所有 AWS 账户。如果您以前创建了 OU 并将账户移动到其中,则控制台仅显示顶级 OU 以及任何您尚未移动到 OU 中的账户。

  2. (可选) 如果要在现有 OU 内部创建 OU,请通过选择子 OU 的名称 (而不是复选框) 或在树视图中选择 OU 来导航到该子 OU

  3. 当您处于层次结构中的正确位置时,选择 Create organizational unit (OU)

  4. Create organizational unit 对话框中,键入要创建的 OU 的名称,然后选择 Create organizational unit

    您的新 OU 显示在父级内部。现在,您可以将账户移动到此 OU 或者为其附加策略。

创建 OU(AWS CLI、AWS API)

您可以使用以下命令之一创建 OU:

重命名 OU

登录到组织的主账户时,您可以重命名 OU。为此,请完成以下步骤。

最小权限

要在 AWS 组织的根中重命名 OU,您必须拥有以下权限:

  • organizations:DescribeOrganization (仅限控制台)

  • organizations:UpdateOrganizationalUnit

重命名 OU(控制台)

  1. 通过 https://console.amazonaws.cn/organizations/ 登录 组织 控制台。您必须以 IAM 用户的身份登录,代入 IAM 角色,或在组织的主账户中以根用户的身份登录(不推荐)。

  2. Organize accounts 选项卡上,导航到要重命名的 OU 的父级。选中要重命名的子 OU 对应的复选框。

  3. 选择 OU 列表上方的 Rename

  4. Rename organizational unit 对话框中,键入新名称,然后选择 Rename organizational unit

重命名 OU(AWS CLI、AWS API)

您可以使用以下命令之一重命名 OU:

将账户移动到 OU 或者在根和 OU 之间移动

登录到组织的主账户时,您可以将组织中的账户从根移动到某个 OU,从一个 OU 移动到另一个,或者从 OU 中移动回根。将账户放入 OU 中可使其遵循附加到该父 OU 及其父链中一直到根的所有 OU 的策略。如果账户未在 OU 中,则该账户仅遵循附加到根以及任何直接附加到账户上的策略。要移动账户,请完成以下步骤。

最小权限

要将账户在 OU 层次结构中移动到新位置,您必须拥有以下权限:

  • organizations:DescribeOrganization (仅限控制台)

  • organizations:MoveAccount

将账户移动到 OU(控制台)

  1. 通过 https://console.amazonaws.cn/organizations/ 登录 组织 控制台。您必须以 IAM 用户的身份登录,代入 IAM 角色,或在组织的主账户中以根用户的身份登录(不推荐)。

  2. 选择 Organize accounts (组织账户) 选项卡,然后导航到包含要移动的账户的 OU。找到账户之后,选中其复选框。如果您要移动多个账户,请选中多个复选框。

  3. 选择账户列表上方的 Move

  4. Move accounts (移动账户) 对话框中,选择要将账户移动到的 OU 或根,然后选择 Select (选择)

将账户移至 OU(AWS CLI、AWS API)

您可以使用以下命令之一移动账户:

删除您不再需要的 OU

登录到组织的主账户时,您可以删除不再需要的 OU。您必须先将所有账户移出 OU 和任意子 OU,然后再删除子 OU。

最小权限

要删除 OU,您必须拥有以下权限:

  • organizations:DescribeOrganization (仅限控制台)

  • organizations:DeleteOrganizationalUnit

删除 OU(控制台)

  1. 通过 https://console.amazonaws.cn/organizations/ 登录 组织 控制台。您必须以 IAM 用户的身份登录,代入 IAM 角色,或在组织的主账户中以根用户的身份登录(不推荐)。

  2. Organize accounts 选项卡上,导航到要删除的 OU 的父容器。选中 OU 的复选框。如果要删除多个 OU,您可以选中多个 OU 的复选框。

  3. 选择 OU 列表上方的 Delete

    AWS Organizations 将删除 OU 并将其从列表中删除。

删除 OU(AWS CLI、AWS API)

您可以使用以下命令之一删除 OU: