

# 委派管理
<a name="aam-delegated-admin"></a><a name="aam-account-types"></a>

当您启用账户访问权限管理器时，AWS 会在 AWS Organizations 的管理账户中创建它，因为账户访问权限管理器会管理整个 AWS 组织的 IAM 角色分配。您可以选择将账户访问权限管理器的管理委托给 AWS Organizations 中的成员账户。

如果您选择将成员账户注册为账户访问权限管理器的委托管理员，则该账户中的用户可以执行大多数账户访问权限管理器管理任务。下表介绍组织管理账户、委托管理成员账户或其他成员账户中的用户是否可以执行账户访问权限管理器管理任务。IAM 角色管理不在管理任务列表中，因为它在账户访问权限管理器之外进行。


| 账户访问权限管理器管理任务 | 管理账户 | 委托管理员帐户 | 成员帐户 | 
| --- | --- | --- | --- | 
| 管理 IAM 角色分配\* | 支持 | 是 | 否 | 
| 启用账户访问权限管理器 | 是 | 否 | 否 | 
| 删除账户访问权限管理器 | 是 | 否 | 否 | 
| 在管理帐户中启用或禁用用户访问权限 | 是 | 否 | 否 | 
| 在成员账户中启用或禁用用户访问权限 | 支持 | 是 | 否 | 
| 将成员帐户作为委派管理员注册或取消注册 | 是 | 否 | 否 | 

\*请参考有关向管理账户分配用户和组的委托管理最佳实践。

## 注册成员帐户
<a name="aam-register-delegated-administrator"></a>

要配置委派管理，必须先将组织中的成员帐户注册为委派管理员。该成员账户中拥有足够权限的用户将拥有对账户访问权限管理器的管理访问权限。

账户访问权限管理器一次仅支持将一个成员账户注册为委托管理员。只有使用管理帐户的凭证登录后，您才能注册成员帐户。

使用以下步骤，将 AWS 组织中的成员账户注册为委托管理员。

**注册成员帐户**

1. 使用您的管理帐户 AWS Organizations 中的凭证登录 AWS 管理控制台。运行 [RegisterDelegatedAdministrator](https://docs.aws.amazon.com/organizations/latest/APIReference/API_RegisterDelegatedAdministrator.html) API 需要管理帐户凭证。

1. 选择启用了账户访问权限管理器的区域，然后打开 AWS Identity and Access Management 控制台。

1. 选择**账户访问权限管理器**，然后选择**设置**选项卡。

1. 在**委托管理员**部分，选择**注册**。

1. 在**注册委托管理员**页面上，选择要注册的 AWS 账户，然后选择**注册**。

## 取消注册成员帐户
<a name="aam-deregister-delegated-administrator"></a>

只有使用管理帐户的凭证登录后，您才能取消注册成员帐户。

使用以下步骤，注销您的 AWS 组织中以前被指定为委托管理员的成员账户。

**重要**  
注销账户时，将移除所有管理员用户通过该账户管理账户访问权限管理器的能力。管理员用户将无法再管理此账户的 AWS 账户访问权限。  
此操作不会影响账户访问权限管理器中配置的权限或分配。您的最终用户可以继续从账户访问门户访问其 AWS 账户。

**取消注册成员帐户**

1. 使用您的管理帐户 AWS Organizations 中的凭证登录 AWS 管理控制台。运行 [DeregisterDelegatedAdministrator](https://docs.aws.amazon.com/organizations/latest/APIReference/API_DeregisterDelegatedAdministrator.html) API 需要管理帐户凭证。

1. 选择启用了账户访问权限管理器的区域，然后打开 AWS Identity and Access Management 控制台。

1. 选择**账户访问权限管理器**，然后选择**设置**选项卡。

1. 在**委派管理员**部分，选择**取消注册帐户**。

1. 在**注销委托管理员**对话框中，查看安全隐患，然后确认您已了解相关内容。

1. 选择**注销**。

## 查看已注册的委托管理员账户
<a name="aam-view-delegated-administrator"></a>

使用以下步骤，查找您的 AWS Organizations 中已配置为账户访问权限管理器委托管理员的成员账户。

**查看已注册的成员帐户**

1. 使用您的管理帐户 AWS Organizations 中的凭证登录 AWS 管理控制台。

1. 选择启用了账户访问权限管理器的区域，然后打开 AWS Identity and Access Management 控制台。

1. 选择**账户访问权限管理器**，然后选择**设置**选项卡。

1. 在**委托管理员**部分，您可以查看当前委托管理员账户的详细信息。