View a markdown version of this page

Grundlegendes zu den API-Betriebsmodi - AWS Kontoverwaltung

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Grundlegendes zu den API-Betriebsmodi

Diese Informationen dienen dazu, die API-Betriebsmodi zu verstehen, wenn Sie sich für die AWS Nutzung von „Registrieren für“ AWS (erweitert) registriert haben oder wenn Sie erweiterte Funktionen für Ihr Konto aktiviert haben. Informationen zum Vergleich der Anmeldeoptionen finden Sie unterVergleichen Sie die Anmeldeoptionen.

Die API-Operationen, die mit den Attributen AWS-Konto von an arbeiten, funktionieren immer in einem von zwei Betriebsmodi:

  • Eigenständiger Kontext — Dieser Modus wird verwendet, wenn ein Benutzer oder eine Rolle in einem Konto auf ein Kontoattribut in demselben Konto zugreift oder es ändert. Der eigenständige Kontextmodus wird automatisch verwendet, wenn Sie den AccountId Parameter nicht angeben, wenn Sie eine der Kontoverwaltungs AWS CLI - oder AWS SDK-Operationen aufrufen.

  • Organisationskontext — Dieser Modus wird verwendet, wenn ein Benutzer oder eine Rolle in einem Konto in einer Organisation auf ein Kontoattribut in einem anderen Mitgliedskonto in derselben Organisation zugreift oder es ändert. Der Organisationskontextmodus wird automatisch verwendet, wenn Sie den AccountId Parameter beim Aufrufen einer der Kontoverwaltungs AWS CLI - oder AWS SDK-Operationen einbeziehen. Sie können die Operationen in diesem Modus nur vom Verwaltungskonto der Organisation oder vom delegierten Administratorkonto für die Kontoverwaltung aus aufrufen.

Die AWS CLI und AWS SDK-Operationen können entweder eigenständig oder im Organisationskontext ausgeführt werden.

  • Wenn Sie den AccountId Parameter nicht angeben, wird der Vorgang im eigenständigen Kontext ausgeführt und die Anforderung wird automatisch auf das Konto angewendet, das Sie für die Anfrage verwendet haben. Dies gilt unabhängig davon, ob das Konto Mitglied einer Organisation ist oder nicht.

  • Wenn Sie den AccountId Parameter angeben, wird der Vorgang im Organisationskontext ausgeführt, und der Vorgang funktioniert auf dem angegebenen Organisationskonto.

    • Wenn es sich bei dem Konto, das den Vorgang aufruft, um das Verwaltungskonto oder das delegierte Administratorkonto für den Kontoverwaltungsdienst handelt, können Sie im AccountId Parameter ein beliebiges Mitgliedskonto dieser Organisation angeben, um das angegebene Konto zu aktualisieren.

    • Das einzige Konto in einer Organisation, das einen der alternativen Kontaktvorgänge aufrufen und seine eigene Kontonummer im AccountId Parameter angeben kann, ist das Konto, das als delegiertes Administratorkonto für den Kontoverwaltungsdienst angegeben wurde. Für jedes andere Konto, einschließlich des Verwaltungskontos, gilt eine AccessDenied Ausnahme.

  • Wenn Sie einen Vorgang im Standalone-Modus ausführen, müssen Sie berechtigt sein, den Vorgang mit einer IAM-Richtlinie auszuführen, die entweder "*" das Resource Element „Alle Ressourcen zulassen“ enthält, oder einen ARN, der die Syntax für ein eigenständiges Konto verwendet.

  • Wenn Sie einen Vorgang im Organisationsmodus ausführen, müssen Sie berechtigt sein, den Vorgang mit einer IAM-Richtlinie auszuführen, die das Resource Element „Alle Ressourcen zulassen“ oder einen ARN enthält, der die Syntax für ein Mitgliedskonto in einer Organisation verwendet. "*"

Erteilen von Berechtigungen zum Aktualisieren von Kontoattributen

Wie bei den meisten AWS Vorgängen gewähren Sie mithilfe AWS-Konten von IAM-Berechtigungsrichtlinien Berechtigungen zum Hinzufügen, Aktualisieren oder Löschen von Kontoattributen. Wenn Sie einem IAM-Prinzipal (entweder einem Benutzer oder einer Rolle) eine IAM-Berechtigungsrichtlinie zuordnen, geben Sie an, welche Aktionen dieser Principal für welche Ressourcen und unter welchen Bedingungen ausführen kann.

Im Folgenden finden Sie einige kontoverwaltungsspezifische Überlegungen zur Erstellung einer Berechtigungsrichtlinie.

Format des Amazon-Ressourcennamens für AWS-Konten

  • Der Amazon-Ressourcenname (ARN) für einen AWS-Konto , den Sie in das resource Element einer Grundsatzerklärung aufnehmen können, ist unterschiedlich aufgebaut, je nachdem, ob es sich bei dem Konto, auf das Sie verweisen möchten, um ein eigenständiges Konto oder um ein Konto innerhalb einer Organisation handelt. Weitere Informationen finden Sie im vorherigen Abschnitt zuGrundlegendes zu den API-Betriebsmodi.

    • Ein Konto-ARN für ein eigenständiges Konto:

      arn:aws:account::{AccountId}:account

      Sie müssen dieses Format verwenden, wenn Sie einen Vorgang mit Kontoattributen im Standalone-Modus ausführen, indem Sie den AccountID Parameter nicht angeben.

    • Ein Konto-ARN für ein Mitgliedskonto in einer Organisation:

      arn:aws:account::{ManagementAccountId}:account/o-{OrganizationId}/{AccountId}

      Sie müssen dieses Format verwenden, wenn Sie einen Vorgang mit Kontoattributen im Organisationsmodus ausführen, indem Sie den AccountID Parameter angeben.

Kontextschlüssel für IAM-Richtlinien

Der Kontoverwaltungsdienst bietet auch mehrere für den Kontoverwaltungsdienst spezifische Bedingungsschlüssel, mit denen Sie die von Ihnen erteilten Berechtigungen genau steuern können.

Konto: AccountResourceOrgPaths

Mit dem Kontextschlüssel account:AccountResourceOrgPaths können Sie einen Pfad durch die Hierarchie Ihrer Organisation zu einer bestimmten Organisationseinheit (OU) angeben. Nur Mitgliedskonten, die in dieser OU enthalten sind, erfüllen die Bedingung. Der folgende Beispielausschnitt schränkt die Richtlinie so ein, dass sie nur auf Konten angewendet wird, die sich in einer der beiden angegebenen Organisationseinheiten befinden.

Da account:AccountResourceOrgPaths es sich um einen mehrwertigen Zeichenfolgentyp handelt, müssen Sie die ForAnyValue oder ForAllValues mehrwertige Zeichenfolgenoperatoren verwenden. Beachten Sie außerdem, dass das Präfix auf dem Bedingungsschlüssel lautetaccount, obwohl Sie Pfade zu Organisationseinheiten in einer Organisation referenzieren.

"Condition": { "ForAnyValue:StringLike": { "account:AccountResourceOrgPaths": [ "o-aa111bb222/r-a1b2/ou-a1b2-f6g7h111/*", "o-aa111bb222/r-a1b2/ou-a1b2-f6g7h222/*" ] } }

Konto: AccountResourceOrgTags

Mit dem Kontextschlüssel account:AccountResourceOrgTags können Sie auf die Stichwörter verweisen, die einem Konto in einer Organisation zugeordnet werden können. Ein Tag ist ein key/value Zeichenkettenpaar, das Sie verwenden können, um die Ressourcen in Ihrem Konto zu kategorisieren und zu kennzeichnen. Weitere Informationen zum Taggen finden Sie im Abschnitt Tag-Editor im AWS -Ressourcengruppen Benutzerhandbuch. Informationen zur Verwendung von Tags als Teil einer attributbasierten Zugriffskontrollstrategie finden Sie AWS im IAM-Benutzerhandbuch unter Wofür ist ABAC gedacht. Der folgende Beispielausschnitt schränkt die Richtlinie so ein, dass sie nur auf Konten in einer Organisation angewendet wird, die das Tag mit dem Schlüssel und dem Wert entweder oder haben. project blue red

Da account:AccountResourceOrgTags es sich um einen mehrwertigen Zeichenfolgentyp handelt, müssen Sie die Zeichenkettenoperatoren ForAnyValue oder ForAllValues mit mehreren Werten verwenden. Beachten Sie außerdem, dass das Präfix auf dem Bedingungsschlüssel lautetaccount, obwohl Sie auf die Stichwörter im Mitgliedskonto einer Organisation verweisen.

"Condition": { "ForAnyValue:StringLike": { "account:AccountResourceOrgTags/project": [ "blue", "red" ] } }
Anmerkung

Sie können Stichwörter nur einem Konto in einer Organisation zuordnen. Du kannst Tags nicht an ein eigenständiges Gerät anhängen AWS-Konto.