本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
使用以下方式创建组织 AWS Organizations
您可以用您的账户 AWS 账户 作为管理账号创建组织。创建组织时,您可以选择组织是支持所有功能(推荐),还是只支持整合账单功能。默认情况下,您创建的组织会支持所有功能。
创建组织
您可以使用或使用来自 AWS Management Console AWS CLI 或其中一个 SDK API 的命令来创建组织。
最小权限
要使用当前的组织创建组织 AWS 账户,您必须具有以下权限:
-
organizations:CreateOrganization -
iam:CreateServiceLinkedRole您可以将此权限限制为仅服务委托人
organizations.amazonaws.com。
如果您使用控制台创建具有所有功能的组织,则控制台还会应用默认的安全控制。要允许控制台应用这些控件,您还需要以下权限:
-
organizations:EnablePolicyType -
organizations:CreatePolicy -
organizations:AttachPolicy
创建 组织
-
登录 AWS Organizations 控制台
。您必须以 IAM 用户的身份登录,担任 IAM 角色;或在组织的管理账户中以根用户的身份登录(不推荐)。 -
默认情况下,组织在创建时已启用所有功能。但是,您可以选择以下步骤之一:
-
要创建已启用所有功能的组织,请在介绍页面上选择 Create an organization (创建组织)。
-
要创建仅具有整合账单功能的组织,请在介绍页面 Create an organization (创建组织) 中,选择 consolidated billing features (整合账单功能),然后在确认对话框中,选择 Create an organization (创建组织)。
如果您意外选择了错误的选项,您可以立即转到 Settings (设置)
页面,然后选择 Delete organization (删除组织) 并重新开始。 -
-
组织已创建,并且会显示AWS 账户
页面。唯一存在的账户是您的管理账户,它当前存储在根组织部门(OU)中。 如果需要,Organizations 会自动向与管理账户关联的地址发送验证电子邮件。在您接收到验证电子邮件之前可能会有一段延迟。在 24 小时内验证您的电子邮件地址。有关更多信息,请参阅 使用电子邮件地址验证 AWS Organizations。您可以在不验证管理账户电子邮件地址的情况下创建账户以添加到组织中。但是,要邀请现有账户,您必须先完成电子邮件验证。
注意
如果此账户之前验证了其电子邮件地址,则当您使用该账户创建组织时,验证不会再次发生。
-
Organizations 开启服务控制策略 (SCP),并使用以下控件将 SCP 附加到根目录:
-
防止成员账户离开组织。
-
防止成员账户自行关闭。
您可以修改此 SCP 或将其附加到组织中的不同目标。我们建议将此 SCP 置于根目录下,以保护所有成员账户。有关更多信息,请参阅 中的默认安全控件 AWS Organizations。
-
以下代码示例演示如何使用 CreateOrganization。
创建组织之后,您可以通过以下方式从管理账户中向您的组织添加账户:
-
创建可作为成员账户自动加入您的组织的其他 AWS 账户。
-
验证您的电子邮件地址后,邀请现有的 AWS 账户作为会员账户加入您的组织。