教程:创建和配置组织 - AWS Organizations
AWS 文档中描述的 AWS 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 AWS 服务入门

教程:创建和配置组织

在本教程中,您将创建组织并为其配置两个 AWS 成员账户。您可以在组织中创建其中一个成员账户,然后邀请另一个账户加入您的组织。

下图演示了本教程的主要步骤。

步骤 1:创建组织

在此步骤中,您将使用现有的 AWS 账户作为主账户来创建组织。您还将邀请一个 AWS 账户加入您的组织,并创建另一个账户作为成员账户。

步骤 2:创建组织单元

接下来,您将在新组织中创建两个组织部门 (OU),并将成员账户放在这些 OU 中。

本教程中的任何步骤都不会在 AWS 账单中产生费用。AWS Organizations 是一项免费服务。

先决条件

本教程假设您有权访问两个现有的 AWS 账户(在本教程中将创建第三个),并且可以使用管理员身份登录各个账户。

教程使用的账户如下:

  • 111111111111 – 您用于创建组织的账户。此账户将成为主账户。此账户的所有者的电子邮件地址为 masteraccount@example.com

  • 222222222222 – 您邀请作为成员账户加入组织的账户。此账户的所有者的电子邮件地址为 member222@example.com

  • 333333333333 – 您作为组织成员创建的账户。此账户的所有者的电子邮件地址为 member333@example.com

使用与您的测试账户关联的值替换以上值。我们建议您不要为本教程使用生产账户。

步骤 1:创建组织

在此步骤中,您将以管理员身份登录账户 111111111111,使用该账户作为主账户创建组织,然后邀请现有账户 222222222222 作为成员账户加入。

  1. 以账户 111111111111 的管理员身份登录 AWS,并通过 https://console.amazonaws.cn/organizations/ 打开 AWS Organizations 控制台。

  2. 在介绍页面上,选择 Create organization

  3. Create organization 确认对话框中,选择 Create organization

    注意

    默认情况下,组织在创建时已启用所有功能。您也可以创建自己的组织并仅启用整合账单功能

    组织已创建。您此时在账户 (Accounts) 选项卡上。账户电子邮件旁边的星号指示这是主账户。

    验证电子邮件自动发送至您的主账户关联的地址。在您接收到验证电子邮件之前可能会有一段延迟。

  4. 在 24 小时内验证您的电子邮件地址。有关更多信息,请参阅 电子邮件地址验证

您现在拥有一个组织,并且您的账户是其唯一成员。这是组织的主账户。

邀请现有账户加入组织

现在您已拥有一个组织,您可以开始向其中填充账户。在本部分的步骤中,您将邀请现有账户作为组织成员加入。

邀请现有账户加入

  1. Open the 组织 console at https://console.amazonaws.cn/organizations/.

  2. 选择 Accounts 选项卡。账户名称旁边的星号指示这是主账户。

    现在,您可以邀请其他账户作为成员账户加入。

  3. Accounts (账户) 选项卡上,选择 Add account (添加账户),然后选择 Invite account (邀请账户)

  4. Account ID or email (账户 ID 或电子邮件) 框中,输入待邀请账户的拥有者的电子邮件地址,类似于以下内容:member222@example.com

  5. Notes (备注) 框中键入所需的任何文本。此文本会包含在发送到账户所有者的电子邮件中。

  6. 选择 Invite (邀请)。AWS Organizations 向账户所有者发送邀请。

    重要

    如果您收到一个错误,它指明您超出了组织的账户限制或因组织仍在初始化而无法添加账户,请在创建组织后等待一个小时,然后重试。如果错误仍然存在,请联系 AWS Support

  7. 对于本教程,您现在需要接受自己的邀请。执行以下操作之一可在控制台中打开 Invitations 页面:

    • 打开 AWS 从主账户发出的电子邮件,并选择链接以接受邀请。在系统提示登录时,以受邀成员账户的管理员身份执行操作。

    • 打开 AWS Organizations 控制台 (https://console.amazonaws.cn/organizations/) 并以成员账户的管理员身份登录。选择 Invitations。链接旁的数字指示此账户有多少个邀请。

  8. Invitations (邀请) 页面上,选择 Accept (接受),然后选择 Confirm (确认)

  9. 注销成员账户,然后以主账户管理员的身份登录。

创建成员账户

在本部分的步骤中,您将创建一个自动成为组织成员的 AWS 账户。在本教程中,我们将此账户称为 333333333333。

创建成员账户

  1. 在 AWS Organizations 控制台的 Accounts (账户) 选项卡上,选择 Add account (添加账户)

  2. 对于 Full name (全名),输入账户的名称,例如 MainApp Account

  3. 对于 Email (电子邮件),输入代表账户接收通信的人员的电子邮件地址。此值必须全局唯一。任何两个账户不能具有相同的电子邮件地址。例如,您可能会使用类似于 mainapp@example.com 的内容。

  4. 对于 IAM role name,您可以将此处留空以自动使用 OrganizationAccountAccessRole 的默认角色名称,也可以提供自己的名称。此角色使您在以主账户中 IAM 用户的身份登录时能够访问新成员账户。对于本教程,将此字段留空可指示 AWS Organizations 创建具有默认名称的角色。

  5. 选择 Create。您可能需要等待片刻再刷新页面,才能看到新账户显示在 Accounts 选项卡上。

    重要

    如果您收到一个错误,它指明您超出了组织的账户限制或因组织仍在初始化而无法添加账户,请在创建组织后等待一个小时,然后重试。如果错误仍然存在,请联系 AWS Support

步骤 2:创建组织单元

在本部分的步骤中,您将创建组织部门 (OU) 并放入成员账户。在完成后,您的层次结构类似于下图所示。主账户将保留在根中。一个成员账户移动到 Production OU,另一个成员账户移动到 MainApp OU,这是 Production 的子级。

创建和填充 OU

  1. 在 AWS Organizations 控制台上,选择 Organize Accounts (组织账户) 选项卡,然后选择 + New organizational unit (新建组织部门)

  2. 对于 OU 的名称,输入 Production,然后选择 Create organizational unit (创建组织部门)

  3. 选择您的新 Production (生产) OU 以导航到它,然后选择 + New organizational unit (新建组织部门)

  4. 对于第二个 OU 的名称,输入 MainApp,然后选择 Create organizational unit (创建组织部门)

    现在,您可以将成员账户移动到这些 OU 中。

  5. 在左侧的树状图中,选择 Root

  6. 选择第一个成员账户 222222222222,然后选择 Move (移动)

  7. Move accounts (移动账户) 对话框中,选择 Production (生产),然后选择 Move (移动)

  8. 选择第二个成员账户 333333333333,然后选择 Move (移动)

  9. Move accounts (移动账户) 对话框中,选择 Production (生产) 以公开 MainApp。选择 MainApp,然后选择 Move (移动)