設定委派管理員 - AWS Systems Manager

設定委派管理員

如果您透過使用資源資料同步搭配 AWS Organizations 彙總來自多個 AWS 區域 和帳戶的 AWS Systems Manager Explorer 資料,則我們建議您為 Explorer 設定委派管理員。委派系統管理員可透過下列方式改善 Explorer 安全性。

  • 您限制 Explorer 管理員數目,這些管理員可建立或刪除多帳戶和只同步至一個人的區域資源資料。

  • 您不再需要登入 AWS Organizations 管理帳戶,即可管理 Explorer 中的資源資料同步。

如需資源資料同步的相關資訊,請參閱 設定 Systems Manager Explorer 以顯示來自多個帳戶和區域的資料。如需 AWS Organizations 的詳細資訊,請參閱《AWS Organizations 使用者指南》中的什麼是 AWS Organizations?

開始之前

下列清單包含有關 Explorer 委派管理的重要資訊。

  • 您只能委派一個帳戶進行 Explorer 管理。

  • 您指定為 Explorer 委派管理員的帳戶 ID 必須列為 AWS Organizations 中的成員帳戶。如需詳細資訊,請參閱《AWS Organizations 使用者指南》中的建立組織中的 AWS 帳戶

  • 委派管理員可以使用主控台中的所有 Explorer 資源資料同步 API 操作,或使用程式設計工具 (例如開發套件、AWS Command Line Interface (AWS CLI) 或 AWS Tools for Windows PowerShell)。資源資料同步 API 操作包括下列項目:CreateResourceDataSyncDeleteResourceDataSyncListResourceDataSyncUpdateResourceDataSync

  • 委派管理員可以在主控台中搜尋、篩選和彙總 Explorer 資料,或使用程式設計工具 (例如 SDK、AWS CLI 或 AWS Tools for Windows PowerShell)。搜尋、篩選和資料彙總會使用 GetOpsSummary API 操作。

  • 委派管理員所建立的資源資料同步只能在委派管理員帳戶中使用。您無法在 AWS Organizations 管理帳戶中檢視同步或彙總的資料。

  • 委派管理員最多可建立五個資源資料同步。

  • 委派管理員可以為 AWS Organizations 中的整個組織或組織單位的子集建立資源資料同步。

設定 Explorer 委派管理員

請使用下列程序來註冊 Explorer 委派管理員。

註冊 Explorer 委派管理員

  1. 登入 AWS Organizations 管理帳戶。

  2. 開啟位於 AWS Systems Managerhttps://console.aws.amazon.com/systems-manager/ 的 主控台。https://console.aws.amazon.com/systems-manager/

  3. 在導覽窗格中,選擇 Explorer

  4. 選擇 Settings (設定)。

  5. Delegated administrator for Explorer (Explorer 的委派管理員) 區段中,確認您已設定必要的服務連結角色和服務存取選項。如有必要,請選擇 Create role (建立角色) 和 Enable access (啟用存取) 按鈕設定這些選項。

  6. 針對 Account ID (帳戶 ID),輸入 AWS 帳戶 ID。此帳戶必須是 AWS Organizations 中的成員帳戶。

  7. 選擇 Register delegated administrator (註冊委派管理員)

委派管理員現在可以存取 Create resource data sync (建立資源資料同步) 頁面上的 Include all accounts from my AWS Organizations configuration (包含來自我 AWS Organizations 組態的所有帳戶) 和 Select organization units in AWS Organizations (選擇 AWS Organizations 中的組織單位) 選項。

取消註冊 Explorer 委派管理員

請使用下列程序來取消註冊 Explorer 委派管理員。委派管理員帳戶只能由 AWS Organizations 管理帳戶取消註冊。取消註冊委派管理員帳戶時,系統會刪除由委派管理員建立的所有 AWS Organizations 資源資料同步。

取消註冊 Explorer 委派管理員

  1. 登入 AWS Organizations 管理帳戶。

  2. 開啟位於 AWS Systems Managerhttps://console.aws.amazon.com/systems-manager/ 的 主控台。https://console.aws.amazon.com/systems-manager/

  3. 在導覽窗格中,選擇 Explorer

  4. 選擇 Settings (設定)。

  5. Delegated administrator for Explorer (Explorer 的委派管理員) 區段,選擇 Deregister (取消註冊)。系統會顯示警告。

  6. 輸入帳戶 ID,然後選擇 Remove (移除)。

此帳戶不再具有 AWS Organizations 資源資料同步 API 操作的存取權。系統會刪除此帳戶建立的所有 AWS Organizations 資源資料同步。