Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
OrganizationAccountAccessRole Für ein eingeladenes Konto erstellen mit AWS Organizations
Wenn Sie ein Mitgliedskonto als Teil Ihrer Organisation erstellen, erstellt AWS
standardmäßig automatisch eine Rolle im Konto, die IAM-Benutzern im Verwaltungskonto, die die Rolle übernehmen können, Administratorberechtigungen erteilt. Standardmäßig hat diese Rolle den Namen OrganizationAccountAccessRole. Weitere Informationen finden Sie unter Zugriff auf ein Mitgliedskonto OrganizationAccountAccessRole mit AWS Organizations.
Für Mitgliedskonten allerdings, die Sie zum Beitritt zur Organisation einladen, wird nicht automatisch eine Admin-Rolle erstellt. Sie müssen dies, wie in der folgenden Prozedur gezeigt, manuell erledigen. Die Prozedur dupliziert die automatisch für erstellte Konten eingerichtete Rolle. Wir empfehlen, dass Sie aus Konsistenzgründen und zur leichteren Erkennbarkeit denselben Namen (OrganizationAccountAccessRole) für Ihre manuell erstellten Rollen nutzen.
- AWS-Managementkonsole
-
Um eine zu erstellen AWS Organizations Administratorrolle in einem Mitgliedskonto
-
Melden Sie sich bei der IAM-Konsole unter an https://console.aws.amazon.com/iam/. Sie müssen sich im Mitgliedskonto der Organisation als IAM-Benutzer anmelden, eine IAM-Rolle annehmen oder als Stammbenutzer anmelden (nicht empfohlen). Der Benutzer oder die Rolle muss über die Berechtigung zum Erstellen von IAM-Rollen und Richtlinien verfügen.
-
Navigieren Sie in der IAM-Konsole zu Rollen und wählen Sie dann Rolle erstellen aus.
-
Wählen Sie AWS-Konto, und wählen Sie dann Andere AWS-Konto aus.
-
Geben Sie die 12-stellige Konto-ID-Nummer des Verwaltungskontos ein, für das Sie Administratorzugriff gewähren möchten. Bitte beachten Sie unter Optionen Folgendes:
-
Wählen Sie Weiter aus.
-
Wählen Sie auf der Seite „Berechtigungen hinzufügen“ die AWS
verwaltete Richtlinie mit dem Namen aus AdministratorAccess und klicken Sie dann auf Weiter.
-
Geben Sie auf der Seite „Name, Überprüfung und Erstellen“ einen Rollennamen und optional eine Beschreibung an. Wir empfehlen, dass Sie zur Übereinstimmung mit dem Standardnamen für die Rolle in neuen Konten den Namen „OrganizationAccountAccessRole“ verwenden. Wählen Sie Create Role (Rolle erstellen) aus, um Ihre Änderungen zu übernehmen.
-
Die neue Rolle erscheint in der Liste der verfügbaren Rollen. Wählen Sie den Namen der neuen Rolle aus, um die Details anzuzeigen. Beachten Sie dabei besonders die angegebene Link-URL. Geben Sie diese URL an die Benutzer im Mitgliedskonto weiter, die Zugriff auf die Rolle benötigen. Notieren Sie sich außerdem den Role ARN (Rollen-ARN). Sie benötigen ihn in Schritt 15.
-
Melden Sie sich bei der IAM-Konsole unter an https://console.aws.amazon.com/iam/. Melden Sie sich jetzt als derjenige Benutzer im Verwaltungskonto an, der die Berechtigungen zur Erstellung von Richtlinien hat, und weisen Sie die Richtlinien für die Benutzer oder Gruppen zu.
-
Navigieren Sie zu Richtlinien und wählen Sie dann Richtlinie erstellen aus.
-
Wählen Sie unter Service die Option STS aus.
-
Für Actions geben Sie AssumeRole in das Feld Filter ein und aktivieren Sie dann das Kontrollkästchen daneben, wenn es angezeigt wird.
-
Vergewissern Sie sich, dass unter Ressourcen die Option Spezifisch ausgewählt ist, und wählen Sie dann ARNs hinzufügen aus.
-
Geben Sie die AWS Mitgliedskonto-ID-Nummer ein und geben Sie dann den Namen der Rolle ein, die Sie zuvor in den Schritten 1—8 erstellt haben. Wählen Sie Add ARNs (ARNs hinzufügen) aus.
-
Wenn Sie die Berechtigung zur Übernahme der Rolle in mehreren Mitgliedskonten erteilen, wiederholen Sie die Schritte 14 und 15 für jedes Konto.
-
Wählen Sie Weiter aus.
-
Geben Sie auf der Seite Überprüfen und erstellen einen Namen für die neue Richtlinie ein und wählen Sie dann Richtlinie erstellen aus, um Ihre Änderungen zu speichern.
-
Wählen Sie im Navigationsbereich IAM-Benutzergruppen aus und wählen Sie dann den Namen der Gruppe (nicht das Kontrollkästchen), die Sie verwenden möchten, um die Verwaltung des Mitgliedskontos zu delegieren.
-
Wählen Sie die Registerkarte Berechtigungen.
-
Wählen Sie Berechtigungen hinzufügen, dann Richtlinien anhängen aus, und wählen Sie dann die Richtlinie aus, die Sie in den Schritten 11—18 erstellt haben.
Die Benutzer, die Mitglieder der ausgewählten Gruppe sind, können nun die in Schritt 9 abgerufenen URLs für den Zugriff auf die Rolle der Mitgliedskonten nutzen. Sie können auf diese Mitgliedskonten so zugreifen wie beim Zugriff auf ein in der Organisation erstelltes Konto. Weitere Informationen über die Verwendung der Rolle zur Administration eines Mitgliedskontos finden Sie unter Zugriff auf ein Mitgliedskonto OrganizationAccountAccessRole mit AWS Organizations.