Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Administration déléguée
Lorsque vous activez le gestionnaire d'accès au compte, il le AWS crée dans le compte de gestion AWS Organizations car le gestionnaire d'accès au compte gère les attributions de rôles IAM pour AWS l'ensemble d'une organisation. Vous pouvez choisir de déléguer l'administration du gestionnaire d'accès au compte à un compte membre dans AWS Organizations.
Si vous choisissez d'enregistrer un compte membre en tant qu'administrateur délégué pour le gestionnaire d'accès au compte, les utilisateurs de ce compte peuvent effectuer la plupart des tâches administratives du gestionnaire d'accès au compte. Le tableau suivant indique si une tâche administrative du gestionnaire d'accès aux comptes peut être effectuée par les utilisateurs d'un compte de gestion d'organisation, d'un compte de membre d'administration déléguée ou d'un autre compte de membre. La gestion des rôles IAM est exclue de la liste des tâches administratives car elle s'effectue en dehors du gestionnaire d'accès au compte.
| Tâches administratives du gestionnaire d'accès aux comptes | Compte de gestion | Compte administrateur délégué | Compte membre |
|---|---|---|---|
| Gérer les attributions de rôles IAM* | Oui | Oui | Non |
| Activer le gestionnaire d'accès au compte | Oui | Non | Non |
| Supprimer le gestionnaire d'accès au compte | Oui | Non | Non |
| Activer ou désactiver l'accès des utilisateurs dans le compte de gestion | Oui | Non | Non |
| Activer ou désactiver l'accès utilisateur à un compte membre | Oui | Oui | Non |
| Enregistrer ou annuler l'enregistrement d'un compte de membre en tant qu'administrateur délégué | Oui | Non | Non |
*Reportez-vous aux meilleures pratiques en matière d'administration déléguée concernant les attributions d'utilisateurs et de groupes au compte de gestion.
Enregistrer un compte de membre
Pour configurer l'administration déléguée, vous devez d'abord enregistrer un compte membre dans votre organisation en tant qu'administrateur délégué. Les utilisateurs de ce compte membre qui disposent d'autorisations suffisantes auront un accès administratif au gestionnaire d'accès au compte.
Le gestionnaire d'accès aux comptes prend en charge l'enregistrement d'un seul compte membre en tant qu'administrateur délégué à la fois. Vous ne pouvez créer un compte membre que si vous êtes connecté avec les informations d'identification du compte de gestion.
Suivez la procédure suivante pour enregistrer un compte de membre dans votre AWS organisation en tant qu'administrateur délégué.
Pour créer un compte de membre
-
Connectez-vous à l' Console de gestion AWS aide des informations d'identification de votre compte de gestion AWS Organizations. Les informations d'identification du compte de gestion sont requises pour exécuter l'RegisterDelegatedAdministratorAPI.
-
Sélectionnez la région dans laquelle le gestionnaire d'accès au compte a été activé, puis ouvrez la Gestion des identités et des accès AWS console.
-
Choisissez Gestionnaire d'accès au compte, puis choisissez l'onglet Paramètres.
-
Dans la section Administrateur délégué, choisissez Enregistrer.
-
Sur la page Enregistrer l'administrateur délégué, sélectionnez celui que Compte AWS vous souhaitez enregistrer, puis choisissez Enregistrer.
Annuler l'enregistrement d'un compte membre
Vous ne pouvez annuler l'enregistrement d'un compte de membre que lorsque vous êtes connecté avec les informations d'identification du compte de gestion.
Suivez la procédure suivante pour annuler l'enregistrement d'un compte de membre de votre AWS organisation qui avait été précédemment désigné en tant qu'administrateur délégué.
Important
Lorsque vous désenregistrez un compte, vous supprimez la possibilité pour tous les utilisateurs administrateurs de gérer le gestionnaire d'accès au compte depuis ce compte. Ils ne peuvent plus administrer Compte AWS l'accès depuis ce compte.
Cette opération n'affecte pas les autorisations ou les attributions configurées dans le gestionnaire d'accès au compte. Vos utilisateurs finaux continuent d'accéder à leur compte Comptes AWS depuis le portail d'accès au compte.
Pour annuler l'enregistrement d'un compte de membre
-
Connectez-vous à l' Console de gestion AWS aide des informations d'identification de votre compte de gestion AWS Organizations. Les informations d'identification du compte de gestion sont requises pour exécuter l'DeregisterDelegatedAdministratorAPI.
-
Sélectionnez la région dans laquelle le gestionnaire d'accès au compte a été activé, puis ouvrez la Gestion des identités et des accès AWS console.
-
Choisissez Gestionnaire d'accès au compte, puis choisissez l'onglet Paramètres.
-
Dans la section Administrateur délégué, choisissez Désenregistrer le compte.
-
Dans la boîte de dialogue Désenregistrer l'administrateur délégué, examinez les implications en matière de sécurité, puis confirmez que vous avez bien compris.
-
Choisissez Deregister (Annuler l’enregistrement).
Afficher le compte d'administrateur délégué enregistré
Suivez la procédure suivante pour déterminer quel compte de membre de votre compte AWS Organizations a été configuré en tant qu'administrateur délégué pour le gestionnaire d'accès au compte.
Pour consulter votre compte de membre enregistré
-
Connectez-vous à l' Console de gestion AWS aide des informations d'identification de votre compte de gestion AWS Organizations.
-
Sélectionnez la région dans laquelle le gestionnaire d'accès au compte a été activé, puis ouvrez la Gestion des identités et des accès AWS console.
-
Choisissez Gestionnaire d'accès au compte, puis choisissez l'onglet Paramètres.
-
Dans la section Administrateur délégué, vous pouvez consulter les détails du compte administrateur délégué actuel.