

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 激活高级 AWS 功能
<a name="activate-advanced-features"></a>

**警告**  
我们目前正在向有限数量的客户发布我们的新体验。您可能还无法访问此体验。

激活高级功能后，您将完全控制 AWS 组织、管理帐户和委派管理员帐户，这些帐户用于管理您创建的项目和邀请的团队成员。您将直接管理 AWS 环境的安全、治理和团队成员。您可以访问其他 AWS 服务、多区域功能以及增强的管理和计费控制。

## 激活高级功能时会发生什么
<a name="activate-advanced-features-what-happens"></a>

激活高级功能后，以下更改将立即应用于您的管理账户和包含您的项目的 AWS 组织：
+ 您现在是包含您的项目 AWS 的组织的管理员。
+ 您可以作为组织中的成员账户管理项目。作为该组织的管理员，您可以在组织中创建成员帐户。
+ 要为邀请加入组织的成员账户提供管理员角色，必须创建一个 OrganizationAccountAccessRole。有关更多信息，请参阅在受邀成员账户 OrganizationAccountAccessRole 中[创建](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_accounts_create-cross-account-role.html)。
+ 您的团队成员被称为员工身份，他们仍然可以访问您的 AWS 帐户。您还可以选择使用 IAM 身份中心自定义员工的身份来源。您可以继续使用 AWS Builder ID 作为身份源，也可以将其更改为外部身份源。如果您将身份源从 AWS Builder ID 更改为其他身份源，则它是不可逆的。将来您无法将 AWS 生成器 ID 重新启用为身份源。有关更多信息，请参阅 [将身份来源更改为 AWS Builder ID](change-identity-source.md)。
+ 您可以使用账户 AWS 访问管理器控制 IAM 身份中心组织实例中用户和群组的访问权限。您可以使用此功能修改用户访问权限，同时仍允许您的用户使用`aws login`登录以从浏览器接收其 IAM 角色会话证书。有关更多信息，请参阅[AWS 账户访问管理器](https://docs.aws.amazon.com/IAM/latest/UserGuide/account-access-manager.html)。
+ AWS 在您的组织中创建具有委派管理员角色的成员账户。此角色用于在 IAM 身份中心和账户访问管理器中执行大多数管理任务。必须在美国东部（弗吉尼亚北部）使用委派管理员角色。有关更多信息，请参阅 [Delegated administration](https://docs.aws.amazon.com/singlesignon/latest/userguide/delegated-admin.html)。
+ 现在，您可以配置资源控制策略 (RCP) 和服务控制策略 (SCP)，以在组织中强制执行自定义护栏。以前，会代表您 AWS 管理 RCP 和 SCP。激活高级功能后，您可以修改这些策略。有关更多信息，请参阅 [移除组织政策](remove-org-policies.md)。

当您激活高级功能时，以下更改也将应用于您的 AWS 组织：
+ 如果您的任何 AWS 账户都有支出限额，则该限额将被取消。如果您激活高级功能，则无法创建支出限额。相反，您可以访问整套账单和成本管理工具。这包括设置预算、下载成本浏览器报告以及使用 AWS 成本异常检测来检测异常支出。您可以使用这些高级工具来分析、组织、计划和优化成本。
+ 您可以访问所有 AWS 服务。中列出了可用的服务[AWS 服务 不支持我们的新品 AWS 经历](supported-services-sign-up-new.md#unsupported-services)。在启用这些服务之前，您应该规划架构并查阅服务文档。此外，代理工具包提供了许多[使用这些服务的](https://github.com/aws/agent-toolkit-for-aws/tree/main/skills/specialized-skills)技能。
+ 您可以访问其他 AWS 区域可选区域，并访问多区域功能。 Multi-Region 架构提高了工作负载的弹性。我们建议您规划如何限制和审计您的区域足迹。请务必确保您创建的资源仅存在于您打算使用的区域。
+ 您可以关闭组织 AWS 账户 中每个人的 IAM 角色管理器。IAM 角色管理器是一种可选的账户设置，可自动预置角色，因此您和您的员工无需进行设置。有关更多信息，请参阅[如何启用和禁用角色管理器（控制台）](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create_role-manager.html#id_roles_create_role-manager_enable-disable)。
+ 您可以使用 [ IAM 访问分析器](https://docs.aws.amazon.com/IAM/latest/UserGuide/what-is-access-analyzer.html)。

当您激活高级功能时，以下更改也会应用于您的用户体验：
+ 以前，它 AWS 管理控制台 显示了一个简化的视图，其中包含一个菜单，你可以在项目之间切换和访问 AWS 设置。 AWS 管理控制台 扩展到包括其他功能，例如区域选择器、附加服务以及为账户设置颜色，您可以访问该颜色以明显区分它们。有关更多信息，请参阅[控制台功能](https://docs.aws.amazon.com/awsconsolehelpdocs/latest/gsg/what-is.html#console-features)。
+ 您现在还可以执行以下操作：
  + 禁用多会话控制台支持。
  + 将您的 AWS 账户指定为符合 HIPAA 或 SEC 标准。
  + 使用 AWS 商城。
  + 通过 Act AWS ivate 获得额外积分。
  + 与 AWS 培训合作伙伴合作。
  + 购买 S AWS kill Builder 团队订阅服务。
  + 与注册企业协议 AWS。
  + 创建专业服务合同。
  + 加入 AWS 合作伙伴网络。

## 会怎么样 AWS 激活高级功能后设置会发生变化？
<a name="activate-advanced-features-settings-change"></a>

激活高级功能后，只要您使用 AWS Builder ID 作为身份来源， AWS 设置就可用。 AWS 只能从中访问设置[https://settings.aws.com](https://settings.aws.com)。您将无法从. 访问它 AWS 管理控制台。 AWS 设置将提供使用您的管理账户管理账户的链接。使用您的管理账户，您可以从 AWS “设置” 访问以下 AWS 管理控制台 位置。仅使用管理账户执行需要根级权限的管理任务，包括：
+ 访问账单和成本管理控制台以查看您的账单信息。
+ 访问 AWS 组织控制台，修改管理组织的 SCP 和 RCP。
+ 访问 AWS 账户访问管理器控制台，修改员工身份的细粒度访问权限。
+ 访问 IAM 身份中心以更改您的身份来源。

您还可以使用 AWS “设置” 来访问您在组织中的 AWS 帐户以及与您共享的任何项目。

如果您想创建自定义角色并从账户的 AWS “设置” 中访问它们，则必须将会话时长设置为 12 小时。

如果您拥有团队成员访问项目的权限，则可以像激活高级功能之前一样查看和访问该项目。如果您为自己的管理账户和 AWS 组织激活高级功能，则与您共享的任何项目都不会受到影响。

## 我还能在中创建项目吗 AWS 激活高级功能后的设置？
<a name="activate-advanced-features-create-project"></a>

激活高级功能后，您无法在当前 AWS 组织中创建项目。您必须在组织中创建成员账户。

您可以使用预先配置的默认值创建新的托管 AWS 组织。为此，请在 AWS “设置” 中创建一个新项目。然后，您可以创建其他项目并邀请团队成员进行协作。您也可以激活此管理账户的高级功能。

您访问的新预配置环境将无法连接到您首次注册时创建的先前 AWS 组织。 AWS

## 如何准备激活高级功能
<a name="activate-advanced-features-prepare"></a>

我们建议您在激活高级功能之前执行以下操作：
+ 告知所有团队成员您将激活高级功能。除非您修改任何设置，否则您的团队成员将对项目具有相同的访问权限，但是从简化视图 AWS 管理控制台 更改为显示区域并提供更多服务访问权限的视图。如果您以后更改身份来源或添加新的 SCP 或 RCP，请通知您的员工，因为这些更改会影响他们的登录方式和访问权限。
+ 查看所有当前项目的支出，并记录是否有任何项目的成本波动很大。如果没有支出限额，您将承担资源产生的所有费用。我们建议您在激活高级功能之前删除或暂停闲置资源。
+ 计划您将对 AWS 组织进行哪些更改，并研究最佳实践。如果您计划在其他资源中创建资源 AWS 区域，请修改适用于所有用户的服务控制策略以进行限制 AWS 区域。您需要修改 StatementID `RegionFloor` 以包括任何新区域。有关更多信息，请参阅 [项目的服务控制策略](scps-and-rcps-for-projects.md#scps-for-projects)。
+ 如果您按照中的步骤进行操作[连接 AI 编码工具](connect-ai-coding-tool.md)，则您的 AI 工具仅包含有关新 AWS 体验的背景信息。当你使用高级功能进行开发时，这可能会导致问题。我们建议执行下列操作：
  + 将`aws-starter-rules.md`文件从您保存的位置移除。规则文件是根据您的代理保存的。有关更多信息，请参阅将规则文件放置[在何处](https://docs.aws.amazon.com/agent-toolkit/latest/userguide/rules-files.html#rules-file-location)。

## 如何激活高级功能
<a name="activate-advanced-features-how-to"></a>

您可以在 AWS “设置” 中激活高级功能。无法撤消激活。

**激活高级功能**

1. 在处打开 AWS “设置” [ https://settings.aws.com ](https://settings.aws.com)。

1. 在主导航窗格中，选择 “**项目” **。

1. 对于 “**操作”**，选择 “**浏览高级功能” **。

   由于无法撤消激活，我们将提供更多时间来探索和了解激活流程。

1. 当你准备好激活时，请执行以下操作：

   1. 在 “**团队名称” 中**，输入团队名称。这是用于存储您的员工身份的 IAM 身份中心实例的名称。您的员工会看到这个名字。

   1. 对于**选择管理账户电子邮件地址**，选择一个电子邮件地址。此电子邮件地址用于访问管理账户和执行需要根级权限的任务。如果您使用其他电子邮件地址，只要您仍使用 AWS Builder ID作为身份来源， AWS Builder ID电子邮件仍可以从 AWS 设置访问管理帐户。

   1. 完成管理账户电子邮件地址的验证流程。

   1. 选择 “**查看” 并完成激活**。

   1. 确认您的选择，然后选择**激活**。如果您这样做，则无法恢复您的账户。

恭喜，你已经激活了高级 AWS 功能！

## 激活高级功能后
<a name="activate-advanced-features-after"></a>

激活高级功能后，您可以执行以下操作：
+ [管理工作人员](manage-workforce-members.md)
+ [将身份来源更改为 AWS Builder ID](change-identity-source.md)
+ [移除组织政策](remove-org-policies.md)
+ [创建组织单位 ](https://docs.aws.amazon.com/organizations/latest/userguide/create_ou.html)
+ [AWS 区域 在您的账户中启用或禁用 ](https://docs.aws.amazon.com/accounts/latest/reference/manage-acct-regions.html)
+ [创建 IAM 角色 ](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create.html)