Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Zugriff auf ein Mitgliedskonto OrganizationAccountAccessRole mit AWS Organizations
Wenn Sie mithilfe der AWS Organizations Konsole ein Mitgliedskonto erstellen, AWS Organizations wird automatisch eine IAM-Rolle erstellt, die OrganizationAccountAccessRole im Konto benannt ist. Diese Rolle hat volle administrative Berechtigungen im Mitgliedskonto. Der Zugriffsumfang für diese Rolle umfasst alle Hauptbenutzer im Verwaltungskonto, sodass die Rolle so konfiguriert ist, dass sie diesen Zugriff auf das Verwaltungskonto der Organisation gewährt.
Sie können eine identische Rolle für ein eingeladenes Mitgliedskonto erstellen, indem Sie entsprechend der Schritte in OrganizationAccountAccessRole Für ein eingeladenes Konto erstellen mit AWS Organizations vorgehen.
Um diese Rolle für den Zugriff auf das Mitgliedskonto zu verwenden, müssen Sie sich als Benutzer des Verwaltungskonto anmelden, das Berechtigungen zur Annahme der Rolle hat. Führen Sie das folgende Verfahren aus, um diese Berechtigungen zu konfigurieren. Wir empfehlen, dass Sie Berechtigungen zu Gruppen statt zu Benutzern zuweisen. Dies vereinfacht die Wartung.
- AWS-Managementkonsole
-
Erteilen von Berechtigungen zum Zugriff auf die Rolle für Mitglieder einer IAM-Gruppe im Verwaltungskonto
-
Melden Sie sich bei der IAM-Konsole unter https://console.aws.amazon.com/iam/ als Benutzer mit Administratorrechten im Verwaltungskonto an. Dies ist erforderlich, um Berechtigungen zu der IAM-Gruppe zuzuweisen, deren Benutzer auf die Rolle im Mitgliedskonto zugreifen.
-
Erstellen Sie zunächst die verwaltete Richtlinie, die Sie später in Schritt 14 benötigen.
Wählen Sie im Navigationsbereich Policies (Richtlinien) und dann Create policy (Richtlinie erstellen) aus.
-
Wählen Sie die Option Visuell.
-
Geben Sie für Service STS in das Suchfeld ein, um die Liste zu filtern, und wählen Sie dann die Option STS.
-
Geben Sie unter Zulässige Aktionen assume in das Suchfeld ein, um die Liste zu filtern, und wählen Sie dann die AssumeRole Option aus.
-
Wählen Sie für Ressourcen die Option Spezifisch und dann ARNs hinzufügen aus.
Wählen Sie für Ressourcen in die Option Anderes Konto aus und geben Sie die ID des Mitgliedskontos ein, das Sie gerade erstellt haben.
Geben Sie als Name der Ressourcenrolle mit Pfad den Namen der Rolle ein, die Sie zuvor erstellt haben (wir empfehlen, sie zu benennenOrganizationAccountAccessRole).
-
Wählen Sie ARNs hinzufügen, wenn im Dialogfeld die richtige ARN angezeigt wird.
-
(Optional) Wenn Sie die Multifaktor-Authentifizierung (MFA) verlangen oder den Zugriff auf die Rolle von einem bestimmten IP-Adressbereich aus einschränken möchten, erweitern Sie die Option Anforderungsbedingungen und wählen Sie die Optionen aus, die Sie erzwingen möchten.
-
Wählen Sie Weiter aus.
-
Geben Sie auf der Seite Überprüfen und erstellen einen Namen für die neue Richtlinie ein. Beispiel: GrantAccessToOrganizationAccountAccessRole. Optional können Sie auch eine Beschreibung eingeben.
-
Wählen Sie Create policy (Richtlinie erstellen) aus, um die neue verwaltete Richtlinie zu speichern.
-
Da die Richtlinie jetzt verfügbar ist, können Sie diese einer Gruppe anfügen.
Wählen Sie im Navigationsbereich IAM-Benutzergruppen und dann den Namen der Gruppe (nicht das Kontrollkästchen) aus, deren Mitglieder die Rolle im Mitgliedskonto übernehmen sollen. Falls erforderlich, können Sie eine neue Gruppe erstellen.
-
Wählen Sie die Registerkarte Permissions (Berechtigungen), wählen Sie Add permissions (Berechtigungen hinzufügen) und wählen Sie dann Attach policies (Richtlinien anhängen).
-
(Optional) Sie können im Feld Search (Suchen) mit der Eingabe des Namens Ihrer Richtlinie beginnen, um die Liste zu filtern, bis Ihnen der Name der Richtlinie angezeigt wird, die Sie gerade in Schritt 2 über Schritt 13 erstellt haben. Sie können auch alle AWS verwalteten Richtlinien herausfiltern, indem Sie Alle Typen und dann Kundenverwaltet auswählen.
-
Aktivieren Sie das Kontrollkästchen neben Ihrer Richtlinie und wählen Sie dann Richtlinien anhängen aus.
IAM-Benutzer, die Mitglieder der Gruppe sind, haben jetzt die Berechtigung, mithilfe des folgenden Verfahrens zur neuen Rolle in der AWS Organizations Konsole zu wechseln.
- AWS-Managementkonsole
-
So wechseln Sie zur Rolle für das Mitgliedskonto
Wenn er die Rolle verwendet, hat der Benutzer Administratorberechtigungen im neuen Mitgliedskonto. Weisen Sie Ihre IAM-Benutzer an, die Mitglieder der Gruppe sind, die folgenden Schritte auszuführen, um zur neuen Rolle zu wechseln.
-
Wählen Sie in der oberen rechten Ecke der AWS Organizations Konsole den Link aus, der Ihren aktuellen Anmeldenamen enthält, und wählen Sie dann Rolle wechseln aus.
-
Geben Sie die von Ihrem Administrator erhaltene Konto-ID und den Rollennamen ein.
-
Geben Sie unter Display Name (Anzeigename) den Text ein, der während der Verwendung der Rolle in der Navigationsleiste in der oberen rechten Ecke statt Ihres Benutzernamens angezeigt werden soll. Optional können Sie eine Farbe auswählen.
-
Wählen Sie Switch Role. Nun werden alle von Ihnen ausgeführten Aktionen mit den für die gewählte Rolle gewährten Berechtigungen ausgeführt. Solange Sie nicht zurück wechseln, müssen die Berechtigungen nicht Ihrem ursprünglichen IAM-Benutzer zugewiesen werden.
-
Nach der Ausführung von Aktionen, für die Sie die Berechtigungen der Rolle benötigen, können Sie zum normalen IAM-Benutzer zurückwechseln. Wählen Sie den Rollennamen in der oberen rechten Ecke aus (was auch immer Sie als Anzeigenamen angegeben haben) und wählen Sie dann Zurück zu. UserName