View a markdown version of this page

委派的管理 - AWS Identity and Access Management

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

委派的管理

當您啟用帳戶存取管理員時, 會在 的管理帳戶中 AWS 建立它, AWS Organizations 因為帳戶存取管理員會管理整個 AWS Organization 的 IAM 角色指派。您可以選擇將帳戶存取管理員的管理委派給其中的成員帳戶 AWS Organizations。

如果您選擇將成員帳戶註冊為帳戶存取管理員的委派管理員,則此帳戶中的使用者可執行大多數帳戶存取管理員管理任務。下表指出組織管理帳戶、委派管理成員帳戶或其他成員帳戶中的使用者是否可以執行帳戶存取管理員管理任務。IAM 角色管理會從管理任務清單中排除,因為它發生在帳戶存取管理員之外。

帳戶存取管理員管理任務 管理帳戶 委派管理員帳戶 成員帳戶
管理 IAM 角色指派*
啟用帳戶存取管理員
刪除帳戶存取管理員
在管理帳戶中啟用或停用使用者存取
在成員帳戶中啟用或停用使用者存取
以委派管理員身分註冊或取消註冊成員帳戶

*請參閱有關將使用者和群組指派至管理帳戶之委派管理的最佳實務。

註冊成員帳戶

若要設定委派管理,您必須先將組織中的成員帳戶註冊為委派管理員。該成員帳戶中具有足夠許可的使用者將具有帳戶存取管理員的管理存取權。

帳戶存取管理員支援一次只將一個成員帳戶註冊為委派管理員。您只能在使用來自管理帳戶的登入資料登入時註冊成員帳戶。

使用下列程序,將 AWS 組織中的成員帳戶註冊為委派管理員。

註冊成員帳戶
  1. AWS 管理主控台 使用 管理帳戶的登入資料登入 AWS Organizations。執行 RegisterDelegatedAdministrator API 需要管理帳戶登入資料。

  2. 選取已啟用帳戶存取管理員的區域,然後開啟 AWS Identity and Access Management 主控台。

  3. 選擇帳戶存取管理員,然後選擇設定索引標籤。

  4. 委派管理員區段中,選擇註冊

  5. 註冊委派管理員頁面上,選取 AWS 帳戶 您要註冊的 ,然後選擇註冊

取消註冊成員帳戶

您只能在使用來自管理帳戶的登入資料登入時取消註冊成員帳戶。

使用下列程序取消註冊 AWS 組織中先前指定為委派管理員的成員帳戶。

重要

當您取消註冊帳戶時,您會移除所有管理員使用者從該帳戶管理帳戶存取管理員的能力。他們無法再從此帳戶管理 AWS 帳戶 存取權。

此操作不會影響帳戶存取管理員中設定的許可或指派。您的最終使用者會繼續 AWS 帳戶 從帳戶存取入口網站存取他們的 。

取消註冊成員帳戶
  1. AWS 管理主控台 使用 管理帳戶的登入資料登入 AWS Organizations。執行 DeregisterDelegatedAdministrator API 需要管理帳戶登入資料。

  2. 選取已啟用帳戶存取管理員的區域,然後開啟 AWS Identity and Access Management 主控台。

  3. 選擇帳戶存取管理員,然後選擇設定索引標籤。

  4. 委派管理員區段中,選擇取消註冊帳戶

  5. 取消註冊委派管理員對話方塊中,檢閱安全性影響,然後確認您了解。

  6. 選擇 Deregister (取消註冊)

檢視已註冊的委派管理員帳戶

使用下列程序來尋找 中哪個成員帳戶 AWS Organizations 已設定為帳戶存取管理員的委派管理員。

檢視已註冊的成員帳戶
  1. AWS 管理主控台 使用 中管理帳戶的登入資料登入 AWS Organizations。

  2. 選取已啟用帳戶存取管理員的區域,然後開啟 AWS Identity and Access Management 主控台。

  3. 選擇帳戶存取管理員,然後選擇設定索引標籤。

  4. 委派管理員區段中,您可以檢視目前的委派管理員帳戶詳細資訊。