Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Comprendre les modes de fonctionnement des API
Ces informations permettent de comprendre les modes de fonctionnement de l'API si vous vous êtes inscrit pour AWS utiliser Sign up for AWS (avancé) ou si vous avez activé des fonctionnalités avancées pour votre compte. Pour comparer les options d'inscription, consultezComparez les options d'inscription.
Les opérations d'API qui fonctionnent avec les attributs Compte AWS d'an fonctionnent toujours selon l'un des deux modes de fonctionnement suivants :
-
Contexte autonome : ce mode est utilisé lorsqu'un utilisateur ou un rôle dans un compte accède ou modifie un attribut de compte dans le même compte . Le mode contextuel autonome est automatiquement utilisé lorsque vous n'incluez pas le
AccountIdparamètre lorsque vous appelez l'une des opérations de gestion de compte AWS CLI ou du AWS SDK. -
Contexte des organisations : ce mode est utilisé lorsqu'un utilisateur ou un rôle dans un compte d'une organisation accède à un attribut de compte d'un autre compte membre de la même organisation ou le modifie. Le mode contextuel de l'organisation est automatiquement utilisé lorsque vous incluez le
AccountIdparamètre lorsque vous appelez l'une des opérations de gestion des comptes AWS CLI ou du AWS SDK. Vous pouvez appeler les opérations dans ce mode uniquement à partir du compte de gestion de l'organisation ou du compte administrateur délégué pour la gestion des comptes.
Les opérations AWS CLI et le AWS SDK peuvent fonctionner dans un contexte autonome ou organisationnel.
-
Si vous n'incluez pas le
AccountIdparamètre, l'opération s'exécute dans le contexte autonome et applique automatiquement la demande au compte que vous avez utilisé pour effectuer la demande. Cela est vrai que le compte soit membre d'une organisation ou non. -
Si vous incluez le
AccountIdparamètre, l'opération s'exécute dans le contexte des organisations et l'opération fonctionne sur le compte des organisations spécifié.-
Si le compte qui appelle l'opération est le compte de gestion ou le compte d'administrateur délégué pour le service de gestion des comptes, vous pouvez spécifier n'importe quel compte membre de cette organisation dans le
AccountIdparamètre pour mettre à jour le compte spécifié. -
Le seul compte d'une organisation qui peut appeler l'une des opérations de contact alternatives et spécifier son propre numéro de compte dans le
AccountIdparamètre est le compte spécifié comme compte d'administrateur délégué pour le service de gestion des comptes. Tout autre compte, y compris le compte de gestion, bénéficie d'uneAccessDeniedexception.
-
-
Si vous exécutez une opération en mode autonome, vous devez être autorisé à exécuter l'opération avec une politique IAM qui inclut un
Resourceélément permettant d'"*"autoriser toutes les ressources ou un ARN utilisant la syntaxe d'un compte autonome. -
Si vous exécutez une opération en mode organisations, vous devez être autorisé à exécuter l'opération avec une politique IAM qui inclut un
Resourceélément permettant d'"*"autoriser toutes les ressources ou un ARN qui utilise la syntaxe d'un compte membre dans une organisation.
Octroi d'autorisations pour mettre à jour les attributs du compte
Comme pour la plupart des AWS opérations, vous accordez des autorisations pour ajouter, mettre à jour ou supprimer des attributs de compte Comptes AWS en utilisant les politiques d'autorisation IAM. Lorsque vous associez une politique d'autorisation IAM à un responsable IAM (utilisateur ou rôle), vous spécifiez les actions que ce responsable peut effectuer sur quelles ressources et dans quelles conditions.
Voici quelques considérations spécifiques à la gestion des comptes pour la création d'une politique d'autorisations.
Format de nom de ressource Amazon pour Comptes AWS
-
Le nom de ressource Amazon (ARN) d'un compte Compte AWS que vous pouvez inclure dans l'
resourceélément d'une déclaration de politique est construit différemment selon que le compte auquel vous souhaitez faire référence est un compte autonome ou un compte appartenant à une organisation. Reportez-vous à la section précédente surComprendre les modes de fonctionnement des API.-
Un ARN de compte pour un compte autonome :
arn:aws:account::{AccountId}:accountVous devez utiliser ce format lorsque vous exécutez une opération d'attributs de compte en mode autonome en n'incluant pas le
AccountIDparamètre. -
Un ARN de compte pour un compte de membre d'une organisation :
arn:aws:account::{ManagementAccountId}:account/o-{OrganizationId}/{AccountId}Vous devez utiliser ce format lorsque vous exécutez une opération d'attributs de compte en mode organisations en incluant le
AccountIDparamètre.
-
Clés contextuelles pour les politiques IAM
Le service de gestion des comptes fournit également plusieurs clés de condition spécifiques au service de gestion des comptes qui permettent un contrôle précis des autorisations que vous accordez.
compte : AccountResourceOrgPaths
La clé contextuelle vous account:AccountResourceOrgPaths permet de spécifier un chemin dans la hiérarchie de votre organisation jusqu'à une unité organisationnelle (UO) spécifique. Seuls les comptes membres contenus dans cette unité d'organisation répondent à cette condition. L'extrait de code suivant limite la politique afin qu'elle ne s'applique qu'aux comptes appartenant à l'une des deux unités d'organisation spécifiées.
Comme il account:AccountResourceOrgPaths s'agit d'un type de chaîne à valeurs multiples, vous devez utiliser le ForAnyValue ou les opérateurs de chaîne ForAllValues à valeurs multiples. Notez également que le préfixe de la clé de condition estaccount, même si vous faites référence à des chemins vers des unités d'organisation dans une organisation.
"Condition": { "ForAnyValue:StringLike": { "account:AccountResourceOrgPaths": [ "o-aa111bb222/r-a1b2/ou-a1b2-f6g7h111/*", "o-aa111bb222/r-a1b2/ou-a1b2-f6g7h222/*" ] } }
compte : AccountResourceOrgTags
La clé contextuelle vous account:AccountResourceOrgTags permet de référencer les balises qui peuvent être associées à un compte dans une organisation. Une balise est une paire de key/value chaînes que vous pouvez utiliser pour classer et étiqueter les ressources de votre compte. Pour plus d'informations sur le balisage, voir Tag Editor dans le Guide de l'Groupes de ressources AWS utilisateur. Pour plus d'informations sur l'utilisation des balises dans le cadre d'une stratégie de contrôle d'accès basée sur les attributs, consultez la section À quoi sert ABAC AWS dans le guide de l'utilisateur IAM. L'extrait de code suivant limite la politique afin qu'elle ne s'applique qu'aux comptes d'une organisation qui ont la balise avec la clé project et une valeur égale à ou. blue red
Comme il account:AccountResourceOrgTags s'agit d'un type de chaîne à valeurs multiples, vous devez utiliser le ForAnyValue ou les opérateurs de chaîne ForAllValues à valeurs multiples. Notez également que le préfixe de la clé de condition estaccount, même si vous faites référence aux balises du compte membre d'une organisation.
"Condition": { "ForAnyValue:StringLike": { "account:AccountResourceOrgTags/project": [ "blue", "red" ] } }
Note
Vous ne pouvez associer des tags qu'à un compte d'une organisation. Vous ne pouvez pas associer de balises à une application autonome Compte AWS.