

# Administradores delegados
<a name="aam-delegated-admin"></a><a name="aam-account-types"></a>

Quando você habilita o gerenciador de acesso à conta, a AWS o cria na conta gerencial no AWS Organizations porque o gerenciador de acesso à conta gerencia as atribuições do perfil do IAM para uma organização inteira da AWS. Você pode optar por delegar a administração do gerenciador de acesso à conta a uma conta de membro em AWS Organizations.

Se você optar por registrar uma conta de membro como administrador delegado do gerenciador de acesso à conta, os usuários dessa conta poderão fazer a maioria das tarefas administrativas do gerenciador de acesso à conta. A tabela a seguir indica se uma tarefa administrativa do gerenciador de acesso à conta pode ser executada por usuários em uma conta gerencial da organização, em uma conta de membro de administração delegada ou em outra conta de membro. O gerenciamento do perfil do IAM é excluído da lista de tarefas administrativas porque ocorre fora do gerenciador de acesso à conta.


| Tarefas administrativas do gerenciador de acesso à conta | conta gerencial | Conta de administrador delegado | Conta de membro | 
| --- | --- | --- | --- | 
| Gerenciar atribuições de perfil do IAM\* | Sim | Sim | Não | 
| Habilitar gerenciador de acesso à conta | Sim | Não | Não | 
| Excluir gerenciador de acesso à conta | Sim | Não | Não | 
| Ative ou desative o acesso do usuário na conta de gerenciamento | Sim | Não | Não | 
| Habilitar ou desabilitar o acesso do usuário em uma conta de membro | Sim | Sim | Não | 
| Registre ou cancele o registro de uma conta-membro como administrador delegado | Sim | Não | Não | 

\*Consulte as melhores práticas para administração delegada em relação às atribuições de usuários e grupos à conta gerencial.

## Registre uma conta-membro
<a name="aam-register-delegated-administrator"></a>

Para configurar a administração delegada, você deve primeiro registrar uma conta de membro em sua organização como administrador delegado. Os usuários da conta de membro que tiverem permissões suficientes terão acesso administrativo ao gerenciador de acesso à conta.

O gerenciador de acesso à conta suporta registrar apenas uma conta de membro como administrador delegado por vez. Você só pode registrar uma conta de membro enquanto estiver conectado com as credenciais da conta de gerenciamento.

Use o procedimento a seguir para registrar uma conta de membro em sua organização da AWS como administrador delegado.

**Como registrar uma conta-membro**

1. Faça login no Console de gerenciamento da AWS usando as credenciais da sua conta de gerenciamento da AWS Organizations. As credenciais da conta de gerenciamento são necessárias para executar a API [RegisterDelegatedAdministrator](https://docs.aws.amazon.com/organizations/latest/APIReference/API_RegisterDelegatedAdministrator.html).

1. Selecione a Região em que o gerenciador de acesso à conta foi habilitado e, em seguida, abra o console AWS Identity and Access Management.

1. Escolha **Gerenciador de acesso à conta** e, em seguida, escolha a guia **Configurações**.

1. Na seção **Administrador delegado**, escolha **Registrar**.

1. Na página **Registrar administrador delegado**, selecione a Conta da AWS que você deseja registrar e, em seguida, escolha **Registrar**.

## Cancelar o registro de uma conta-membro
<a name="aam-deregister-delegated-administrator"></a>

Você só pode cancelar o registro de uma conta de membro enquanto estiver conectado com as credenciais da conta de gerenciamento.

Use o procedimento a seguir para cancelar o registro de uma conta de membro em sua organização da AWS que já havia sido designada como administrador delegado.

**Importante**  
Ao cancelar o registro de uma conta, você remove a capacidade de todos os usuários administradores de operar o gerenciador de acesso à conta dessa conta. Eles não podem mais administrar o acesso à Conta da AWS dessa conta.  
Essa operação não afeta as permissões ou atribuições configuradas no gerenciador de acesso à conta. Seus usuários finais continuam acessando as Contas da AWS pelo portal de acesso à conta.

**Como cancelar o registro de uma conta-membro**

1. Faça login no Console de gerenciamento da AWS usando as credenciais de gerenciamento da sua conta em AWS Organizations As credenciais da conta de gerenciamento são necessárias para executar a API [DeregisterDelegatedAdministrator](https://docs.aws.amazon.com/organizations/latest/APIReference/API_DeregisterDelegatedAdministrator.html).

1. Selecione a Região em que o gerenciador de acesso à conta foi habilitado e, em seguida, abra o console AWS Identity and Access Management.

1. Escolha **Gerenciador de acesso à conta** e, em seguida, a guia **Configurações**.

1. Na seção **Administrador delegado**, selecione **Cancelar conta**.

1. Na caixa de diálogo **Cancelar registro do administrador delegado**, analise as implicações de segurança e confirme que você entende.

1. Escolha **Cancelar registro**.

## Exibir a conta de administrador delegado registrada
<a name="aam-view-delegated-administrator"></a>

Use o procedimento a seguir para descobrir qual conta de membro no seu AWS Organizations foi configurada como administrador delegado do gerenciador de acesso à conta.

**Como visualizar sua conta-membro registrada**

1. Faça login no Console de gerenciamento da AWS usando as credenciais de gerenciamento da sua conta em AWS Organizations

1. Selecione a Região em que o gerenciador de acesso à conta foi habilitado e, em seguida, abra o console AWS Identity and Access Management.

1. Escolha **Gerenciador de acesso à conta** e, em seguida, a guia **Configurações**.

1. Na seção **Administrador delegado**, você pode ver os detalhes da conta atual do administrador delegado.