View a markdown version of this page

Delegierte Verwaltung - AWS Identitäts- und Zugriffsverwaltung

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Delegierte Verwaltung

Wenn Sie den Account Access Manager aktivieren, AWS wird er im Verwaltungskonto unter erstellt, AWS Organizations da der Account Access Manager die IAM-Rollenzuweisungen für eine gesamte AWS Organisation verwaltet. Sie können wählen, ob Sie die Verwaltung des Account Access Managers an ein Mitgliedskonto in delegieren möchten. AWS Organizations

Wenn Sie sich dafür entscheiden, ein Mitgliedskonto als delegierten Administrator für den Kontozugriffsmanager zu registrieren, können Benutzer dieses Kontos die meisten Verwaltungsaufgaben des Kontozugriffsmanagers ausführen. Die folgende Tabelle zeigt, ob eine Verwaltungsaufgabe des Kontozugriffsmanagers von Benutzern in einem Organisationsverwaltungskonto, einem Mitgliedskonto für delegierte Administratoren oder einem anderen Mitgliedskonto ausgeführt werden kann. Die IAM-Rollenverwaltung ist von der Liste der Verwaltungsaufgaben ausgeschlossen, da sie außerhalb des Account Access Managers stattfindet.

Administrative Aufgaben des Account Access Managers Verwaltungskonto Delegiertes Administratorkonto Mitgliedskonto
IAM-Rollenzuweisungen verwalten* Ja Ja Nein
Aktivieren Sie den Account Access Manager Ja Nein Nein
Löschen Sie den Kontozugriffsmanager Ja Nein Nein
Aktivieren oder deaktivieren Sie den Benutzerzugriff im Verwaltungskonto Ja Nein Nein
Aktivieren oder deaktivieren Sie den Benutzerzugriff in einem Mitgliedskonto Ja Ja Nein
Registriere oder deregistriere ein Mitgliedskonto als delegierter Administrator Ja Nein Nein

*Lesen Sie die bewährten Methoden für die delegierte Verwaltung bezüglich der Benutzer- und Gruppenzuweisung zum Verwaltungskonto.

Registriere ein Mitgliedskonto

Um die delegierte Administration zu konfigurieren, müssen Sie zunächst ein Mitgliedskonto in Ihrer Organisation als delegierter Administrator registrieren. Benutzer in diesem Mitgliedskonto, die über ausreichende Berechtigungen verfügen, erhalten Administratorzugriff auf den Account Access Manager.

Der Account Access Manager unterstützt die Registrierung von jeweils nur einem Mitgliedskonto als delegierter Administrator. Sie können ein Mitgliedskonto nur registrieren, wenn Sie mit den Anmeldeinformationen des Verwaltungskontos angemeldet sind.

Gehen Sie wie folgt vor, um ein Mitgliedskonto in Ihrer AWS Organisation als delegierter Administrator zu registrieren.

Um ein Mitgliedskonto zu registrieren
  1. Melden Sie sich AWS-Managementkonsole mit den Anmeldeinformationen Ihres Verwaltungskontos an AWS Organizations. Anmeldeinformationen für das Verwaltungskonto sind erforderlich, um die RegisterDelegatedAdministrator API auszuführen.

  2. Wählen Sie die Region aus, in der der Account Access Manager aktiviert wurde, und öffnen Sie dann die AWS Identity and Access Management Konsole.

  3. Wählen Sie Account Access Manager und dann den Tab Einstellungen.

  4. Wählen Sie im Bereich Delegierter Administrator die Option Registrieren aus.

  5. Wählen Sie auf der Seite Delegierten Administrator registrieren den Benutzer aus, den AWS-Konto Sie registrieren möchten, und klicken Sie dann auf Registrieren.

Aufheben der Registrierung eines Mitgliedskontos

Sie können ein Mitgliedskonto nur abmelden, wenn Sie mit den Anmeldeinformationen des Verwaltungskontos angemeldet sind.

Gehen Sie wie folgt vor, um ein Mitgliedskonto in Ihrer AWS Organisation abzumelden, das zuvor als delegierter Administrator benannt wurde.

Wichtig

Wenn Sie ein Konto abmelden, entziehen Sie allen Admin-Benutzern die Möglichkeit, den Account Access Manager von diesem Konto aus zu verwalten. Sie können den AWS-Konto Zugriff von diesem Konto aus nicht mehr verwalten.

Dieser Vorgang wirkt sich nicht auf die im Account Access Manager konfigurierten Berechtigungen oder Zuweisungen aus. Ihre Endbenutzer greifen weiterhin über das AWS-Konten Kontozugriffsportal auf sie zu.

Um ein Mitgliedskonto abzumelden
  1. Melden Sie sich AWS-Managementkonsole mit den Anmeldeinformationen Ihres Verwaltungskontos an. AWS Organizations Anmeldeinformationen für das Verwaltungskonto sind erforderlich, um die DeregisterDelegatedAdministrator API auszuführen.

  2. Wählen Sie die Region aus, in der der Account Access Manager aktiviert wurde, und öffnen Sie dann die AWS Identity and Access Management Konsole.

  3. Wählen Sie Account Access Manager und dann den Tab Einstellungen.

  4. Wählen Sie im Bereich Delegierter Administrator die Option Konto abmelden aus.

  5. Prüfen Sie im Dialogfeld Delegierten Administrator abmelden die Auswirkungen auf die Sicherheit und vergewissern Sie sich dann, dass Sie verstanden haben.

  6. Wählen Sie Deregister.

Sehen Sie sich das registrierte Konto für delegierte Administratoren an

Gehen Sie wie folgt vor, um herauszufinden, welches Mitgliedskonto in Ihrem Konto als delegierter Administrator für den Kontozugriffsmanager konfiguriert AWS Organizations wurde.

Um Ihr registriertes Mitgliedskonto einzusehen
  1. Melden Sie sich AWS-Managementkonsole mit den Anmeldeinformationen Ihres Verwaltungskontos an AWS Organizations.

  2. Wählen Sie die Region aus, in der der Account Access Manager aktiviert wurde, und öffnen Sie dann die AWS Identity and Access Management Konsole.

  3. Wählen Sie Account Access Manager und dann den Tab Einstellungen.

  4. Im Abschnitt Delegierter Administrator können Sie die aktuellen Kontodetails für delegierte Administratoren einsehen.