Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅
中国的 Amazon Web Services 服务入门
(PDF)。
本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
访问具有 OrganizationAccountAccessRole 以下条件的成员账户 Amazon Organizations
当您使用 Amazon Organizations 控制台创建成员账户时, Amazon Organizations 会自动在该账户OrganizationAccountAccessRole中创建一个名为 IAM 的角色。此角色具有成员账户中的完整管理权限。此角色的访问范围包括管理账户中的所有主体,因此该角色将配置为授予对该组织管理账户的访问权限。
您可以按照使用以下 OrganizationAccountAccessRole 方式为受邀账户创建 Amazon Organizations中的步骤,为受邀成员账户创建相同的角色。
要使用此角色访问成员账户,您必须以有权担任角色的管理账户中用户的身份登录。要配置这些权限,请执行以下过程。我们建议您向组而不是用户授予权限,以便于维护。
- Amazon Web Services 管理控制台
-
向管理账户中 IAM 组的成员授予权限以访问角色
-
以管理账户中具有管理员权限的用户https://console.aws.amazon.com/iam/身份登录 IAM 控制台。这是向 IAM 组委派权限所必需的,该组的用户将具有成员账户中的角色。
-
首先,创建您稍后在步骤 14中需要的托管策略。
在导航窗格中选择策略,然后选择创建策略。
-
选择 “可视化” 选项。
-
对于 “服务”,STS在搜索框中输入以筛选列表,然后选择 STS 选项。
-
对于 “允许的操作”,assume在搜索框中输入以筛选列表,然后选择该AssumeRole选项。
-
对于 “资源”,选择 “特定”,然后选择 “添加 ARN”。
对于 “中的资源”,选择 “其他帐户”,然后输入您刚刚创建的成员账户的 ID。
对于带路径的资源角色名称,请输入您之前创建的角色的名称(我们建议将其命名OrganizationAccountAccessRole)。
-
当对话框显示正确的 ARN 时,选择添加 ARN。
-
(可选)如果您想要要求多因素身份验证 (MFA),或限制对指定 IP 地址范围内的角色的访问权限,请展开请求条件,然后选择要强制执行的选项。
-
选择下一步。
-
在检查并创建页面上,输入新策略的名称。例如:GrantAccessToOrganizationAccountAccessRole。您还可以添加可选的说明。
-
选择 Create policy (创建策略) 以保存新的托管策略。
-
现在,您已有策略可用,您可以将其附加到组。
在导航窗格中,选择 IAM 用户组,然后选择您希望其成员能够在成员账户中代入角色的群组名称(不是复选框)。如果需要,您可以创建新组。
-
请选择权限选项卡,选择添加权限,然后选择附加策略。
-
(可选)在 Search (搜索) 框中,您可以开始键入策略的名称以筛选列表,直到您可以看到刚刚在步骤 2到步骤 13中创建的策略的名称。还可以通过选择所有类型,然后选择客户管理,从而筛选出所有 Amazon 托管式策略。
-
选中策略旁边的复选框,然后选择附加策略。
作为群组成员的 IAM 用户现在有权使用以下步骤在 Amazon Organizations 控制台中切换到新角色。
- Amazon Web Services 管理控制台
-
切换到成员账户的角色
使用该角色时,用户具有新成员账户中的管理权限。指示您的作为该组成员的 IAM 用户执行以下操作以切换到新角色。
-
在 Amazon Organizations 控制台的右上角,选择包含您当前登录名称的链接,然后选择 Switch Role。
-
输入管理员提供的账户 ID 号和角色名称。
-
对于 Display Name (显示名称),输入文本;在您使用角色时,该文本将显示在导航栏的右上角用于替换您的用户名。您还可选择颜色。
-
选择切换角色。现在,您执行的所有操作已完成,并且已将权限授予给您切换到的角色。在切换回之前,您不再具有与原始 IAM 用户关联的权限。
-
完成执行需要角色权限的操作后,您可以切换回普通 IAM 用户。选择右上角的角色名称(无论您指定为显示名称的名称),然后选择 B ack to。UserName