조직 내 멤버 계정 생성 - AWS Organizations

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

조직 내 멤버 계정 생성

이 페이지에서는 AWS Organizations에서 조직 내 AWS 계정을 생성하는 방법을 설명합니다. AWS를 시작하고 단일 AWS 계정을 생성하는 방법에 대해 자세히 알아보려면 리소스 센터 시작하기를 참조하세요.

조직이란 중앙에서 관리하는 AWS 계정 모음입니다. 다음 절차를 실행하면 조직의 일부의 계정을 관리할 수 있습니다.

중요
  • 조직 내 멤버 계정을 생성할 때 AWS Organizations는 멤버 계정 내에 AWS Identity and Access Management(IAM) 역할 OrganizationAccountAccessRole을 자동적으로 생성하여 관리 계정 내 사용자 및 역할이 멤버 계정에 대한 전체 관리 제어를 사용할 수 있도록 합니다. 이 역할에는 멤버 계정에 적용되는 모든 서비스 제어 정책(SCP)이 적용됩니다.

    AWS Organizations는 또한 OrganizationAccountAccessRole 역할을 포함한 관리형 정책을 멤버 계정에 추가합니다. 이를 통해 중앙 집중식 제어가 가능하므로 정책이 업데이트될 때마다 동일한 관리형 정책에 연결된 추가 계정이 자동으로 업데이트됩니다. 이전에는 조직 내에서 생성된 새 계정에 해당 단일 계정에만 적용되는 인라인 정책이 추가되었습니다. 인라인 및 관리형 정책에 대한 자세한 내용은 IAM 사용 설명서에서 관리형 정책과 인라인 정책을 참조하세요.

    AWS Organizations는 또한 일부 AWS 서비스와의 통합을 활성화하는 AWSServiceRoleForOrganizations라는 서비스 연결 역할을 자동적으로 생성합니다. 다른 서비스가 통합을 허용하도록 구성해야 합니다. 자세한 정보는 AWS Organizations 및 서비스 연결 역할 섹션을 참조하세요.

  • 이 조직이 AWS Control Tower로 관리되는 경우 AWS Control Tower 콘솔 또는 API에서 AWS Control Tower Account Factory를 사용하여 계정을 만듭니다. Organizations에서 계정을 만들 경우 해당 계정이 AWS Control Tower에 등록되지 않습니다. 자세한 내용은 AWS Control Tower 사용 설명서AWS Control Tower 외부 리소스 참조를 참조하세요.

참고

조직의 일부로 생성한 AWS 계정은 AWS 마케팅 이메일을 자동으로 구독하지 않습니다. 마케팅 이메일을 수신하도록 계정을 옵트인하려면 https://pages.awscloud.com/communication-preferences을(를) 참조하세요.

조직의 일부인 AWS 계정 생성

조직의 관리 계정에 로그인하면 자동으로 조직의 일부가 되는 멤버 계정을 생성할 수 있습니다. 다음 절차를 사용하여 계정을 생성하면 AWS Organizations은(는) 다음 기본 연락처 정보를 관리 계정에서 새 멤버 계정으로 자동으로 복사합니다.

  • 전화번호

  • 회사 이름

  • 웹사이트 URL

  • Address

또한 관리 계정의 커뮤니케이션 언어 및 Marketplace 정보(일부 AWS 리전의 계정 공급업체)를 복사합니다.

참고

AWS은(는) 멤버 계정이 독립 실행형 계정으로 운영되는 데 필요한 모든 정보를 자동으로 수집하지 않습니다. 조직에서 멤버 계정을 제거해 해당 계정을 독립형 계정으로 만들어야 하는 경우 제거하기 전에 먼저 계정에 대해 필요한 정보를 제공해야 합니다. 자세한 내용은 멤버 계정에서 조직 탈퇴 섹션을 참조하세요.

최소 권한

조직의 멤버 계정을 만들려면 다음과 같은 권한이 있어야 합니다.

  • organizations:CreateAccount

  • organizations:DescribeOrganization – Organizations 콘솔을 사용하는 경우에만 필요합니다.

  • iam:CreateServiceLinkedRole(멤버 계정에서 필수 서비스 연결 역할을 생성할 수 있도록 보안 주체 organizations.amazonaws.com에 부여)

AWS Management Console
자동으로 조직의 일부가 되는 AWS 계정을 생성하려면
  1. AWS Organizations 콘솔에 로그인합니다. 조직의 관리 계정에서 IAM 사용자로 로그인하거나 IAM 역할을 맡거나 루트 사용자로 로그인(권장되지 않음)해야 합니다.

  2. AWS 계정 페이지에서 AWS 계정 추가를 선택합니다.

  3. AWS 계정 추가 페이지에서 AWS 계정 생성을 선택합니다(기본으로 선택되어 있음).

  4. AWS 계정 생성 페이지의 AWS 계정 이름에서 계정에 할당할 이름을 입력합니다. 이 이름은 계정을 조직 내 다른 모든 계정과 구분하는 데 도움이 되며, 소유자의 IAM 별칭이나 이메일 이름과는 다릅니다.

  5. 계정 소유자의 이메일 주소(Email address of the account's owner)에 계정 소유자의 이메일 주소를 입력합니다. 이 이메일 주소는 계정의 루트 사용자에 대한 사용자 이름 자격 증명이 되기 때문에 다른 AWS 계정과 이미 연결되어 있으면 안 됩니다.

  6. (선택 사항) 새 계정에서 자동으로 생성되는 IAM 역할에 할당할 이름을 지정합니다. 이 역할은 새로 만든 멤버 계정에 액세스할 수 있는 권한을 조직의 관리 계정에 부여합니다. 이름을 지정하지 않으면 AWS Organizations가 기본 이름 OrganizationAccountAccessRole을 적용합니다. 일관성을 위해 모든 계정에 기본 이름을 사용하는 것이 좋습니다.

    중요

    이 역할 이름을 기억해 두세요. 나중에 관리 계정을 이용하는 사용자 및 역할에게 새 계정에 대한 액세스 권한을 부여할 때 필요합니다.

  7. (선택 사항) 태그 섹션에서 태그 추가를 선택하고 키 및 값(선택 사항)을 입력하여 새 계정에 하나 이상의 태그를 추가합니다. 값을 공백으로 남겨두면 null이 아닌 빈 문자열로 설정됩니다. 계정에는 최대 50개의 태그를 연결할 수 있습니다.

  8. AWS 계정 생성(Create)을 선택합니다.

    AWS 계정 페이지가 나타나고 새 계정이 목록에 추가됩니다.

  9. 이제 계정이 존재하고 관리 계정에서 사용자에게 관리자 액세스 권한을 부여하는 IAM 역할을 갖게 되었으므로 조직 내 멤버 계정에 액세스의 단계에 따라 계정에 액세스할 수 있습니다.

참고

사용자가 계정을 생성하면 AWS Organizations는 처음에 임의로 생성된 길고(64자) 복잡한 암호를 루트 사용자에게 할당합니다. 이 초기 암호는 검색할 수 없습니다. 루트 사용자로 계정에 최초 액세스할 때는 암호 복구 작업을 거쳐야 합니다. 자세한 정보는 루트 사용자로 멤버 계정에 액세스 섹션을 참조하세요.

AWS CLI & AWS SDKs
자동으로 조직의 일부가 되는 AWS 계정을 생성하려면

다음 명령 중 하나를 사용하여 계정을 생성할 수 있습니다.

  • AWS CLI: create-account

    $ aws organizations create-account \ --email susan@example.com \ --account-name "Production Account" { "CreateAccountStatus": { "State": "IN_PROGRESS", "Id": "car-examplecreateaccountrequestid111" } }

    그리고 다음 명령을 사용하여 계정 생성 상태를 확인할 수 있습니다.

    $ aws organizations describe-create-account-status \ --create-account-request-id car-examplecreateaccountrequestid111 { "CreateAccountStatus": { "State": "SUCCEEDED", "AccountId": "555555555555", "AccountName": "Production account", "RequestedTimestamp": 1470684478.687, "CompletedTimestamp": 1470684532.472, "Id": "car-examplecreateaccountrequestid111" } }
  • AWS SDK: CreateAccount