配置委派管理员 - Amazon Systems Manager
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 Amazon Web Services 服务入门

配置委派管理员

如果您通过将资源数据同步与 Amazon Organizations 结合使用来聚合多个 Amazon Web Services 区域 和账户中的 Amazon Systems Manager Explorer 数据,我们建议您为 Explorer 配置一个委托管理员。委派管理员可通过以下方式提高 Explorer 的安全性。

  • 将可以创建或删除多账户和区域资源数据同步的 Explorer 管理员数量限制为只有一个。

  • 您不再需要登录到 Amazon Organizations 管理账户即可管理 Explorer 中的资源数据同步。

有关资源数据同步的更多信息,请参阅 设置 Systems Manager Explorer 以显示来自多个账户和区域的数据。有关 Amazon Organizations 的更多信息,请参阅《Amazon Organizations 用户指南》中的什么是 Amazon Organizations?

开始前的准备工作

下表包含有关 Explorer 委派管理的重要信息。

  • 您只能委派一个账户用于 Explorer 管理。

  • 您指定为 Explorer 委派管理员的账户 ID 必须在 Amazon Organizations 中列为成员账户。有关更多信息,请参阅 Amazon Organizations 用户指南中的在您的组织中创建 Amazon Web Services 账户

  • 委托管理员可在控制台中使用所有 Explorer 资源数据同步 API 操作,也可通过 SDK、Amazon Command Line Interface (Amazon CLI) 或 Amazon Tools for Windows PowerShell 等编程工具来使用这些操作。资源数据同步 API 操作包括:CreateResourceDataSyncDeleteResourceDataSyncListResourceDataSyncUpdateResourceDataSync

  • 委派管理员可以使用控制台或编程工具(如 SDK、Explorer 或 Amazon CLI)搜索、筛选和聚合 Amazon Tools for Windows PowerShell 数据。搜索、筛选和数据聚合使用 GetOpsSummary API 操作。

  • 委派管理员创建的资源数据同步仅在委派管理员账户中可用。您无法在 Amazon Organizations 管理账户中查看同步数据或聚合数据。

  • 委派管理员最多可以创建五个资源数据同步。

  • 委派管理员可以为 Amazon Organizations 中的整个组织或组织单位的子集创建资源数据同步。

配置 Explorer 委派管理员

使用以下过程注册 Explorer 委派管理员。

注册 Explorer 委派管理员

  1. 登录到您的 Amazon Organizations 管理账户。

  2. 访问 https://console.aws.amazon.com/systems-manager/,打开 Amazon Systems Manager 控制台。

  3. 在导航窗格中,选择 Explorer

  4. 选择 Settings

  5. Delegated administrator for Explorer (Explorer 的委派管理员) 部分,验证您是否已配置所需的服务链接角色和服务访问选项。如有必要,请选择 Create role (创建角色)Enable access (启用访问权限) 按钮来配置这些选项。

  6. 对于 Account ID (账户 ID),输入 Amazon Web Services 账户 ID。此账户必须是 Amazon Organizations 中的成员账户。

  7. 选择 Register delegated administrator (注册委派管理员)

委托管理员现在将有权访问 Create resource data sync(创建资源数据同步)页面上的 Include all accounts from my Amazon Organizations configuration(包括我的 Amazon Organizations 配置中的所有账户)和 Select organization units in Amazon Organizations(选择 Amazon Organizations 中的组织单位)选项。

取消注册 Explorer 委派管理员

使用以下过程取消注册 Explorer 委派管理员。只有 Amazon Organizations 管理账户才能取消注册委托管理员账户。取消注册委派管理员账户后,系统将删除该委派管理员创建的所有 Amazon Organizations 资源数据同步。

取消注册 Explorer 委派管理员

  1. 登录到您的 Amazon Organizations 管理账户。

  2. 访问 https://console.aws.amazon.com/systems-manager/,打开 Amazon Systems Manager 控制台。

  3. 在导航窗格中,选择 Explorer

  4. 选择 Settings

  5. Delegated administrator for Explorer (Explorer 的委派管理员) 部分,选择 Deregister (取消注册)。系统将显示一条警告。

  6. 输入账户 ID,然后选择 Remove (删除)

此账户不再拥有对 Amazon Organizations 资源数据同步 API 操作的访问权限。系统将删除此账户创建的所有 Amazon Organizations 资源数据同步。