本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
使用创建基于资源的授权策略 AWS Organizations
在管理账户中,为您的组织创建基于资源的委派策略,并添加一条指定哪些成员账户可以对策略执行操作的语句。您可以在策略中添加多个语句来表示成员账户的不同权限集。
最小权限
要创建基于资源的委派策略,您需要有运行以下操作的权限:
-
organizations:PutResourcePolicy -
organizations:DescribeResourcePolicy
此外,您必须向委托管理员账户中的角色和用户授予相应的 IAM 权限,以执行所需操作。如果没有 IAM 权限,则假设调用方委托人没有管理 AWS Organizations 策略所需的权限。
支持的委托策略操作
委托策略支持以下操作:
-
AttachPolicy -
CreatePolicy -
DeletePolicy -
DescribeAccount -
DescribeCreateAccountStatus -
DescribeEffectivePolicy -
DescribeHandshake -
DescribeOrganization -
DescribeOrganizationalUnit -
DescribePolicy -
DescribeResourcePolicy -
DetachPolicy -
DisablePolicyType -
EnablePolicyType -
ListAccounts -
ListAccountsForParent -
ListAWSServiceAccessForOrganization -
ListChildren -
ListCreateAccountStatus -
ListDelegatedAdministrators -
ListDelegatedServicesForAccount -
ListHandshakesForAccount -
ListHandshakesForOrganization -
ListOrganizationalUnitsForParent -
ListParents -
ListPolicies -
ListPoliciesForTarget -
ListRoots -
ListTagsForResource -
ListTargetsForPolicy -
TagResource -
UntagResource -
UpdatePolicy
支持的条件键
只有支持的条件键 AWS Organizations 才能用于委托策略。有关更多信息,请参阅《服务授权参考》中的 Condition keys for AWS Organizations。