

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 啟用進階 AWS 功能
<a name="activate-advanced-features"></a>

**警告**  
我們目前正在向有限數量的客戶發佈新體驗。您可能還無法存取此體驗。

當您啟用進階功能時，您可以完全控制 AWS 組織、管理帳戶和委派管理員帳戶，這些帳戶用於管理您建立的專案和您邀請的團隊成員。您將直接管理環境 AWS 的安全、控管和團隊成員。您可以存取其他服務 AWS 、多區域功能，以及增強的管理和帳單控制。

## 啟用進階功能時會發生什麼情況
<a name="activate-advanced-features-what-happens"></a>

當您啟用進階功能時，下列變更會立即套用至您的管理帳戶和包含您專案 AWS 的組織：
+ 您現在是包含專案之 AWS 組織的管理員。
+ 您以組織中的成員帳戶來管理專案。身為此組織的管理員，您可以在組織中建立成員帳戶。
+ 若要為邀請加入組織的成員帳戶提供管理員角色，您必須建立 OrganizationAccountAccessRole。如需詳細資訊，請參閱[在受邀成員帳戶中建立 OrganizationAccountAccessRole](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_accounts_create-cross-account-role.html)。
+ 您的團隊成員稱為人力身分，他們仍然可以存取 AWS 您的帳戶。您也可以選擇使用 IAM Identity Center 自訂人力的身分來源。您可以繼續使用 AWS Builder ID 做為身分來源，也可以將其變更為外部身分來源。如果您將身分來源從 AWS Builder ID 變更為另一個身分來源，則無法復原。您無法在未來重新啟用 AWS Builder ID 做為身分來源。如需詳細資訊，請參閱[從 AWS 建置器 ID 變更身分來源](change-identity-source.md)。
+ 您可以使用帳戶 AWS 存取管理員，控制 IAM Identity Center 組織執行個體中使用者和群組的存取。您可以使用此功能來修改使用者存取，同時仍允許您的使用者使用 登入`aws login`，以從瀏覽器接收其 IAM 角色工作階段憑證。如需詳細資訊，請參閱[AWS 帳戶存取管理員](https://docs.aws.amazon.com/IAM/latest/UserGuide/account-access-manager.html)。
+ AWS 會使用委派管理員角色在您的組織中建立成員帳戶。此角色用於在 IAM Identity Center 和帳戶存取管理員中執行大多數管理任務。委派管理員角色必須在美國東部 （維吉尼亞北部） 使用。如需詳細資訊，請參閱[委派的管理](https://docs.aws.amazon.com/singlesignon/latest/userguide/delegated-admin.html)。
+ 您現在可以設定資源控制政策 RCPs) 和服務控制政策 (SCPs)，在您的組織中強制執行自訂護欄。先前代您 AWS 管理的 RCPs SCPs。您可以在啟用進階功能後修改這些政策。如需詳細資訊，請參閱[移除組織政策](remove-org-policies.md)。

當您啟用進階功能時，下列變更也會套用至您的 AWS 組織：
+ 如果您有任何 AWS 帳戶的支出限制，則會將其移除。如果您啟用進階功能，則無法建立支出限制。相反地，您可以存取整個帳單和成本管理工具套件。這包括設定預算、下載成本總管報告，以及使用 AWS 成本異常偵測來偵測異常支出。您可以使用這些進階工具來分析、組織、規劃和最佳化成本。
+ 您可以存取所有 AWS 服務。可用的服務會列在 中[AWS 服務 不支援我們的新 AWS 體驗](supported-services-sign-up-new.md#unsupported-services)。在啟用這些服務之前，您應該規劃架構並參閱服務文件。此外，Agent Toolkit 提供許多使用這些服務的[技能](https://github.com/aws/agent-toolkit-for-aws/tree/main/skills/specialized-skills)。
+ 您可以存取其他 AWS 區域選擇加入的區域，以及存取多區域功能。多區域架構可改善工作負載的彈性。我們建議您規劃如何限制和稽核您的區域足跡。請務必確保您建立的資源僅存在於您要使用的區域中。
+ 您可以關閉 AWS 帳戶 組織中每個 的 IAM 角色管理員。IAM 角色管理員是選用的帳戶設定，可自動佈建角色，因此您和您的員工不需要進行設定。如需詳細資訊，請參閱[如何啟用和停用角色管理員 （主控台）](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create_role-manager.html#id_roles_create_role-manager_enable-disable)。
+ 您可以使用 [IAM Access Analyzer](https://docs.aws.amazon.com/IAM/latest/UserGuide/what-is-access-analyzer.html)。

當您啟用進階功能時，下列變更也會套用至您的使用者體驗：
+ 先前， AWS 管理主控台 會顯示簡化的檢視，其中包含您用來在專案和存取 AWS 設定之間變更的選單。 AWS 管理主控台 擴展以包含其他功能，例如區域選擇器、其他服務，以及為帳戶設定顏色，您可以存取該顏色以明顯區分它們。如需詳細資訊，請參閱 [主控台功能](https://docs.aws.amazon.com/awsconsolehelpdocs/latest/gsg/what-is.html#console-features)。
+ 您現在可以執行下列動作：
  + 停用多工作階段主控台支援。
  + 將 AWS 您的帳戶指定為 HIPAA 或 SEC 合規。
  + 使用 AWS Marketplace。
  + 從 AWS 啟用獲得額外點數。
  + 使用 AWS 訓練合作夥伴。
  + 購買 AWS 技能建置器團隊訂閱。
  + 向 註冊 Enterprise 協議 AWS。
  + 建立 Professional Services 合約。
  + 加入 AWS 合作夥伴網路。

## 啟用進階功能後 AWS ，設定會如何變更？
<a name="activate-advanced-features-settings-change"></a>

啟用進階功能後，只要您使用 AWS 建置器 ID 做為身分來源，即可 AWS 使用 AWS 設定。設定只能從 [https://settings.aws.com](https://settings.aws.com)：// 存取。您將無法從 存取它 AWS 管理主控台。 AWS 設定將提供連結，以使用您的管理帳戶來管理您的帳戶。使用 管理帳戶，您可以從 AWS 設定存取下列 AWS 管理主控台 位置。僅使用 管理帳戶來執行需要根層級許可的管理任務，包括：
+ 存取帳單和成本管理主控台以檢視您的帳單資訊。
+ 存取 AWS Organization 主控台來修改管理組織的 SCPs RCPs。
+ 存取 AWS Account Access Manager 主控台，以修改人力資源身分的精細存取權。
+ 存取 IAM Identity Center 以變更您的身分來源。

您也可以使用 AWS 設定來存取組織中 AWS 的帳戶，以及與您共用的任何專案。

如果您想要建立自訂角色並從帳戶中 AWS 的設定存取它們，則必須將工作階段長度設定為 12 小時。

如果您讓團隊成員存取專案，您可以像在啟用進階功能之前一樣檢視和存取專案。如果您為自己的管理帳戶和 AWS 組織啟用進階功能，則與您共用的任何專案都不會受到影響。

## 啟用進階功能後，我仍然可以在 AWS 設定中建立專案嗎？
<a name="activate-advanced-features-create-project"></a>

啟用進階功能後，您無法在目前的 AWS Organization 中建立專案。您必須在組織中建立成員帳戶。

您可以使用預先設定的預設值建立新的受管 AWS 組織。若要這樣做，請在 AWS 設定中建立新的專案。然後，您可以建立其他專案並邀請團隊成員協作。您也可以為此管理帳戶啟用進階功能。

您存取的新預先設定環境將不會連線到您第一次註冊時建立的先前 AWS 組織 AWS。

## 如何準備啟用進階功能
<a name="activate-advanced-features-prepare"></a>

我們建議您在啟用進階功能之前執行下列動作：
+ 通知所有團隊成員您將啟用進階功能。除非您修改任何設定，否則您的團隊成員將擁有對專案的相同存取權，但 AWS 管理主控台 從簡化檢視變更為顯示區域並提供對更多服務的存取權的檢視。如果您稍後變更身分來源或新增新的 SCPs 或 RCPs，請通知您的人力資源，因為這些變更可能會影響他們登入的方式以及他們可以存取的內容。
+ 檢視所有目前專案的支出，並記下是否有任何專案包含大幅波動的成本。如果沒有支出限制，您將負責資源產生的所有成本。建議您在啟用進階功能之前刪除或暫停閒置資源。
+ 規劃您將對 AWS 組織進行哪些變更，並研究最佳實務。如果您打算在不同 中建立資源 AWS 區域，請修改套用供所有使用者限制的服務控制政策 AWS 區域。您需要修改 的 statementID，`RegionFloor`才能包含任何新的區域。如需詳細資訊，請參閱[專案的服務控制政策](scps-and-rcps-for-projects.md#scps-for-projects)。
+ 如果您遵循 中的步驟[連接 AI 編碼工具](connect-ai-coding-tool.md)，您的 AI 工具只有新 AWS 體驗的相關內容。當您使用進階功能進行開發時，這可能會導致問題。我們建議下列作法：
  + 從您儲存檔案的位置移除`aws-starter-rules.md`檔案。規則檔案已根據您的代理程式儲存。如需詳細資訊，請參閱[放置規則檔案的位置](https://docs.aws.amazon.com/agent-toolkit/latest/userguide/rules-files.html#rules-file-location)。

## 如何啟用進階功能
<a name="activate-advanced-features-how-to"></a>

您可以在 AWS 設定中啟用進階功能。無法反轉啟用。

**啟用進階功能**

1. 在 https：//[https://settings.aws.com](https://settings.aws.com) 開啟 AWS 設定。

1. 在主要導覽窗格中，選擇**專案**。

1. 針對**動作**，選擇**探索進階功能**。

   由於無法反轉啟用，我們將提供更多時間來探索和了解啟用程序。

1. 當您準備好啟用時，請執行下列動作：

   1. 針對**團隊名稱**，輸入團隊名稱。這是用來存放您人力資源身分的 IAM Identity Center 執行個體名稱。您的人力資源會看到此名稱。

   1. 針對**選擇管理帳戶電子郵件地址**，選擇電子郵件地址。此電子郵件地址用於存取管理帳戶，並執行需要根層級許可的任務。如果您使用不同的電子郵件地址， AWS 只要您仍使用建置器 ID 做為身分來源， AWS 建置器 ID 電子郵件仍可從 AWS 設定存取管理帳戶。

   1. 完成管理帳戶電子郵件地址的驗證程序。

   1. 選擇**檢閱並完成啟用**。

   1. 確認您的選擇，然後選擇**啟用**。如果您這樣做，則無法還原您的帳戶。

恭喜，您已啟用進階 AWS 功能！

## 啟用進階功能之後
<a name="activate-advanced-features-after"></a>

啟用進階功能之後，您可以執行下列動作：
+ [管理人力資源成員](manage-workforce-members.md)
+ [從 AWS 建置器 ID 變更身分來源](change-identity-source.md)
+ [移除組織政策](remove-org-policies.md)
+ [建立組織單位](https://docs.aws.amazon.com/organizations/latest/userguide/create_ou.html)
+ [AWS 區域 在您的帳戶中啟用或停用](https://docs.aws.amazon.com/accounts/latest/reference/manage-acct-regions.html)
+ [建立 IAM 角色](https://docs.aws.amazon.com/IAM/latest/UserGuide/id_roles_create.html)