Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Comprensione delle modalità operative delle API
Queste informazioni servono a comprendere le modalità operative delle API se ti sei registrato per AWS utilizzare Sign up for AWS (avanzato) o se hai attivato funzionalità avanzate per il tuo account. Per confrontare le opzioni di iscrizione, consultaConfronta le opzioni di iscrizione.
Le operazioni API che funzionano con gli attributi Account AWS di an funzionano sempre in una delle due modalità operative:
-
Contesto autonomo: questa modalità viene utilizzata quando un utente o un ruolo in un account accede o modifica un attributo dell'account nello stesso account. La modalità contestuale autonoma viene utilizzata automaticamente quando non si include il
AccountIdparametro quando si chiama una delle operazioni di gestione dell'account AWS CLI o AWS dell'SDK. -
Contesto organizzativo: questa modalità viene utilizzata quando un utente o un ruolo in un account di un'organizzazione accede o modifica un attributo di account in un account membro diverso nella stessa organizzazione. La modalità contestuale dell'organizzazione viene utilizzata automaticamente quando si include il
AccountIdparametro quando si chiama una delle operazioni di Account Management AWS CLI o AWS SDK. È possibile chiamare le operazioni in questa modalità solo dall'account di gestione dell'organizzazione o dall'account amministratore delegato per la gestione dell'account.
Le operazioni AWS CLI e AWS SDK possono funzionare sia in contesti autonomi che aziendali.
-
Se non includi il
AccountIdparametro, l'operazione viene eseguita in un contesto autonomo e applica automaticamente la richiesta all'account utilizzato per effettuare la richiesta. Ciò è vero indipendentemente dal fatto che l'account sia membro di un'organizzazione. -
Se si include il
AccountIdparametro, l'operazione viene eseguita nel contesto dell'organizzazione e viene eseguita sull'account Organizations specificato.-
Se l'account che chiama l'operazione è l'account di gestione o l'account amministratore delegato per il servizio di gestione degli account, è possibile specificare qualsiasi account membro di tale organizzazione nel
AccountIdparametro per aggiornare l'account specificato. -
L'unico account in un'organizzazione che può chiamare una delle operazioni di contatto alternative e specificare il proprio numero di account nel
AccountIdparametro è l'account specificato come account amministratore delegato per il servizio di gestione degli account. Qualsiasi altro account, incluso l'account di gestione, riceve un'AccessDeniedeccezione.
-
-
Se esegui un'operazione in modalità autonoma, devi essere autorizzato a eseguirla con una policy IAM che includa un
Resourceelemento che"*"consente tutte le risorse o un ARN che utilizza la sintassi per un account autonomo. -
Se esegui un'operazione in modalità organizzazioni, devi avere il permesso di eseguirla con una policy IAM che includa un
Resourceelemento"*"per consentire tutte le risorse o un ARN che utilizza la sintassi per un account membro in un'organizzazione.
Concessione delle autorizzazioni per aggiornare gli attributi dell'account
Come per la maggior parte AWS delle operazioni, concedi le autorizzazioni per aggiungere, aggiornare o eliminare gli attributi dell'account Account AWS utilizzando le politiche di autorizzazione IAM. Quando si allega una policy di autorizzazione IAM a un responsabile IAM (un utente o un ruolo), si specificano quali azioni il principale può eseguire su quali risorse e in quali condizioni.
Di seguito sono riportate alcune considerazioni specifiche sulla gestione degli account per la creazione di una politica di autorizzazioni.
Formato Amazon Resource Name per Account AWS
-
L'Amazon Resource Name (ARN) di un account Account AWS che puoi includere nell'
resourceelemento di una dichiarazione politica è costruito in modo diverso a seconda che l'account a cui desideri fare riferimento sia un account autonomo o un account appartenente a un'organizzazione. Consulta la sezione precedente su. Comprensione delle modalità operative delle API-
Un account ARN per un account autonomo:
arn:aws:account::{AccountId}:accountÈ necessario utilizzare questo formato quando si esegue un'operazione sugli attributi dell'account in modalità autonoma non includendo il parametro.
AccountID -
Un ARN dell'account per un account membro di un'organizzazione:
arn:aws:account::{ManagementAccountId}:account/o-{OrganizationId}/{AccountId}È necessario utilizzare questo formato quando si esegue un'operazione sugli attributi dell'account in modalità organizzazioni includendo il
AccountIDparametro.
-
Chiavi di contesto per le politiche IAM
Il servizio Account Management fornisce anche diverse chiavi di condizione specifiche del servizio di Account Management che forniscono un controllo dettagliato sulle autorizzazioni concesse.
account: AccountResourceOrgPaths
La chiave account:AccountResourceOrgPaths di contesto consente di specificare un percorso attraverso la gerarchia dell'organizzazione verso una specifica unità organizzativa (OU). Solo gli account dei membri contenuti in tale unità organizzativa soddisfano la condizione. Il seguente frammento di esempio limita l'applicazione della policy solo agli account che si trovano in una delle due unità organizzative specificate.
Poiché account:AccountResourceOrgPaths si tratta di un tipo di stringa multivalore, è necessario utilizzare gli operatori di stringa multivalore or. ForAnyValueForAllValues Inoltre, tieni presente che il prefisso sulla chiave di condizione èaccount, anche se stai facendo riferimento a percorsi alle unità organizzative di un'organizzazione.
"Condition": { "ForAnyValue:StringLike": { "account:AccountResourceOrgPaths": [ "o-aa111bb222/r-a1b2/ou-a1b2-f6g7h111/*", "o-aa111bb222/r-a1b2/ou-a1b2-f6g7h222/*" ] } }
account: AccountResourceOrgTags
La chiave account:AccountResourceOrgTags di contesto consente di fare riferimento ai tag che possono essere associati a un account in un'organizzazione. Un tag è una coppia di key/value stringhe che puoi utilizzare per classificare ed etichettare le risorse del tuo account. Per ulteriori informazioni sui tag, consulta Tag Editor nella Guida per l'AWS Resource Groups utente. Per informazioni sull'uso dei tag come parte di una strategia di controllo degli accessi basata sugli attributi, consulta What is ABAC AWS nella IAM User Guide. Il seguente frammento di esempio limita l'applicazione della policy ai soli account di un'organizzazione che hanno il tag con la chiave project e un valore pari a o. blue red
Poiché account:AccountResourceOrgTags si tratta di un tipo di stringa multivalore, è necessario utilizzare gli operatori di stringa multivalore or. ForAnyValueForAllValues Inoltre, tieni presente che il prefisso sulla chiave di condizione èaccount, anche se stai facendo riferimento ai tag sull'account membro di un'organizzazione.
"Condition": { "ForAnyValue:StringLike": { "account:AccountResourceOrgTags/project": [ "blue", "red" ] } }
Nota
Puoi allegare tag solo a un account di un'organizzazione. Non puoi allegare tag a uno standalone. Account AWS