Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Acceder a una cuenta de miembro que tenga OrganizationAccountAccessRole con AWS Organizations
Al crear una cuenta de miembro mediante la AWS Organizations consola, AWS Organizations se crea automáticamente un rol de IAM con el nombre de OrganizationAccountAccessRole la cuenta. Este rol tiene permisos administrativos completos en la cuenta de miembro. El ámbito de acceso de este rol incluye todas las entidades principales de la cuenta de administración, de modo que el rol esté configurado para conceder ese acceso a la cuenta de administración de la organización.
Puede crear un rol idéntico para una cuenta de miembro invitada siguiendo los pasos que se indican en Crear OrganizationAccountAccessRole una cuenta invitada con AWS Organizations.
Para utilizar este rol para tener acceso a la cuenta de miembro, debe iniciar sesión como usuario de la cuenta de administración con permisos para asumir el rol. Para configurar estos permisos, siga este procedimiento. Le recomendamos que conceda permisos a los grupos en lugar de a los usuarios para simplificar el mantenimiento.
- Consola de administración de AWS
-
Para conceder permisos a los miembros de un grupo de IAM en la cuenta de administración para tener acceso al rol
-
Inicia sesión en la consola de IAM https://console.aws.amazon.com/iam/ como usuario con permisos de administrador en la cuenta de administración. Esto es necesario para delegar permisos al grupo de IAM cuyos usuarios vayan a tener acceso al rol en la cuenta de miembro.
-
Comience creando la política administrada que necesitará más tarde en Paso 14.
En el panel de navegación, elija Policies (Políticas) y, a continuación, seleccione Create policy (Crear política).
-
Elija la opción Visual.
-
En Servicio, escriba STS en el cuadro de búsqueda para filtrar la lista y, a continuación, elija la opción STS.
-
En Acciones permitidas, escriba assume en el cuadro de búsqueda para filtrar la lista y, a continuación, seleccione la AssumeRole opción.
-
En Recursos, elija Específico y, a continuación, elija Agregar ARN.
En Resources in, selecciona Otra cuenta e introduce el ID de la cuenta de miembro que acabas de crear.
En Nombre de rol de recurso con ruta, introduce el nombre del rol que creaste anteriormente (te recomendamos darle un nombreOrganizationAccountAccessRole).
-
Elija Agregar ARN cuando el cuadro de diálogo muestre el ARN correcto.
-
(Opcional) Si quieres exigir la autenticación multifactor (MFA) o restringir el acceso al rol desde un intervalo de direcciones IP específico, amplía las condiciones de solicitud y selecciona las opciones que quieres aplicar.
-
Elija Siguiente.
-
En la página Revisar y crear, ingrese un nombre para la nueva política. Por ejemplo: GrantAccessToOrganizationAccountAccessRole. También puede agregar una descripción opcional.
-
Elija Crear política para guardar la nueva política administrada.
-
Ahora que tiene la política disponible, puede asociarla a un grupo.
En el panel de navegación, elija grupos de usuarios de IAM y, a continuación, elija el nombre del grupo (no la casilla de verificación) cuyos miembros desea que puedan asumir el rol en la cuenta de miembro. Si es necesario, puede crear un grupo nuevo.
-
Elija la pestaña Permisos, elija Agregar permisos y luego, Asociar políticas.
-
(Opcional) En el cuadro Buscar puede comenzar a escribir el nombre de la política para filtrar la lista hasta que pueda ver el nombre de la política que acaba de crear en Paso 2 mediante Paso 13. También puede filtrar todas las políticas administradas de AWS eligiendo Todos los tipos y, a continuación, eligiendo Administrada por cliente.
-
Seleccione la casilla de verificación situada junto a su política y, a continuación, seleccione Adjuntar políticas.
Los usuarios de IAM que son miembros del grupo ahora tienen permisos para cambiar al nuevo rol en la AWS Organizations consola mediante el procedimiento siguiente.
- Consola de administración de AWS
-
Para cambiar al rol de la cuenta de miembro
Cuando se utilice el rol, el usuario tendrá permisos de administrador en la nueva cuenta de miembro. Indique a los usuarios de IAM que sean miembros del grupo que hagan lo siguiente para cambiar al nuevo rol.
-
En la esquina superior derecha de la AWS Organizations consola, elija el enlace que contiene su nombre de inicio de sesión actual y, a continuación, seleccione Cambiar rol.
-
Escriba el número de ID de la cuenta y el nombre del rol proporcionados por el administrador.
-
En Display Name (Nombre de visualización), escriba el texto que desee mostrar en la barra de navegación en la esquina superior derecha en lugar de su nombre de usuario mientras utiliza la función. Si lo desea, puede elegir un color.
-
Elija Switch Role. Ahora, todas las acciones que realice se harán con los permisos concedidos a la función a la que ha cambiado. Ya no tendrá los permisos asociados a su usuario de IAM original hasta que cambie otra vez a este rol.
-
Cuando haya terminado de realizar acciones que requieran los permisos del rol, puede volver a su usuario de IAM normal. Elige el nombre del rol en la esquina superior derecha (lo que hayas especificado como nombre para mostrar) y, a continuación, elige Volver a. UserName