

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Gewähren des Funktionszugriffs auf eine Organisation
<a name="permissions-function-organization"></a>

Um allen Konten in einer [AWS Organizations](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_introduction.html) Organisation Berechtigungen zu gewähren, empfehlen wir, eine vollständige JSON-Richtlinie mit dem `aws:PrincipalOrgID` Bedingungsschlüssel `put-resource-policy` zu erstellen.

**Wichtig**  
Using `put-resource-policy` ersetzt alle vorhandenen ressourcenbasierten Richtlinien für die Ressource. Wenn für die Ressource bereits Berechtigungen mit definiert sind`add-permission`, `put-resource-policy` werden diese überschrieben. Wird verwendet`get-resource-policy`, um die vorhandene Richtlinie abzurufen, bevor Änderungen vorgenommen werden.

## Verwendung einer vollständigen JSON-Richtlinie (empfohlen)
<a name="permissions-function-organization-json"></a>

Das folgende Beispiel für eine Richtliniengewährung gewährt den Zugriff auf alle Personen AWS-Konten in der Organisation`o-a1b2c3d4e5f`:

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "org-access",
            "Effect": "Allow",
            "Principal": "*",
            "Action": "lambda:InvokeFunction",
            "Resource": "arn:aws:lambda:us-east-2:123456789012:function:my-function",
            "Condition": {
                "StringEquals": {
                    "aws:PrincipalOrgID": "o-a1b2c3d4e5f"
                }
            }
        }
    ]
}
```

Speichern Sie die Richtlinie in einer Datei mit dem Namen `policy.json` und wenden Sie sie an:

```
aws lambda put-resource-policy \
  --resource-arn arn:aws:lambda:{{us-east-2}}:{{123456789012}}:function:{{my-function}} \
  --policy file://policy.json
```

Mit einer vollständigen JSON-Richtlinie können Sie auch den Zugriff auf bestimmte Konten innerhalb einer Organisation verweigern:

```
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "allow-org",
            "Effect": "Allow",
            "Principal": "*",
            "Action": "lambda:InvokeFunction",
            "Resource": "arn:aws:lambda:us-east-2:123456789012:function:my-function",
            "Condition": {
                "StringEquals": {
                    "aws:PrincipalOrgID": "o-a1b2c3d4e5f"
                }
            }
        },
        {
            "Sid": "deny-specific-account",
            "Effect": "Deny",
            "Principal": {
                "AWS": "arn:aws:iam::999888777666:root"
            },
            "Action": "lambda:InvokeFunction",
            "Resource": [
                "arn:aws:lambda:us-east-2:123456789012:function:my-function",
                "arn:aws:lambda:us-east-2:123456789012:function:my-function:*"
            ]
        }
    ]
}
```

## Mithilfe von Add-Permission
<a name="permissions-function-organization-add-permission"></a>

Für einfache Anwendungsfälle können Sie die `principal-org-id` Option `add-permission` mit verwenden. Der folgende Befehl gewährt allen Benutzern in der Organisation `o-a1b2c3d4e5f` Zugriff auf Aufrufe:

```
aws lambda add-permission \
  --function-name my-function \
  --statement-id org-access \
  --action lambda:InvokeFunction \
  --principal * \
  --principal-org-id o-a1b2c3d4e5f
```

**Anmerkung**  
In diesem Befehl ist `Principal` `*`. Dies bedeutet, dass alle Benutzer in der Organisation `o-a1b2c3d4e5f` Berechtigungen für den Funktionsaufruf erhalten. Wenn Sie eine AWS-Konto OR-Rolle als die angeben`Principal`, erhält nur dieser Prinzipal die Zugriffsberechtigungen für Funktionen, aber nur, wenn er auch Teil der `o-a1b2c3d4e5f` Organisation ist.

Weitere Informationen finden Sie unter [ aws: PrincipalOrg ID ](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html#condition-keys-principalorgid) im * IAM-Benutzerhandbuch. *