本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
使用创建基于资源的授权策略 AWS Organizations
在管理账户中,为您的组织创建基于资源的授权策略,并添加一条声明,指定哪些成员账户可以对策略执行操作。您可以在策略中添加多个语句来表示成员账户的不同权限集。
最小权限
要创建基于资源的委托策略,您需要运行以下操作的权限:
-
organizations:PutResourcePolicy
-
organizations:DescribeResourcePolicy
此外,您必须向委派管理员账户中的角色和用户授予执行所需操作的相应IAM权限。如果没有IAM权限,则假设调用方的主体没有管理 AWS Organizations 策略所需的权限。
支持的委托策略操作
委托策略支持以下操作:
-
AttachPolicy
-
CreatePolicy
-
DeletePolicy
-
DescribeAccount
-
DescribeCreateAccountStatus
-
DescribeEffectivePolicy
-
DescribeHandshake
-
DescribeOrganization
-
DescribeOrganizationalUnit
-
DescribePolicy
-
DescribeResourcePolicy
-
DetachPolicy
-
DisablePolicyType
-
EnablePolicyType
-
ListAccounts
-
ListAccountsForParent
-
ListAWSServiceAccessForOrganization
-
ListChildren
-
ListCreateAccountStatus
-
ListDelegatedAdministrators
-
ListDelegatedServicesForAccount
-
ListHandshakesForAccount
-
ListHandshakesForOrganization
-
ListOrganizationalUnitsForParent
-
ListParents
-
ListPolicies
-
ListPoliciesForTarget
-
ListRoots
-
ListTagsForResource
-
ListTargetsForPolicy
-
TagResource
-
UntagResource
-
UpdatePolicy
支持的条件键
只有支持的条件键 AWS Organizations 才能用于委托策略。有关更多信息,请参阅《服务授权参考》 AWS Organizations中的条件密钥。