View a markdown version of this page

AWS 的托管策略 AWS Organizations - AWS Organizations

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

AWS 的托管策略 AWS Organizations

本节确定了为 AWS管理组织而提供的-managed策略。您无法修改或删除 AWS 托管策略,但可以根据需要将其附加或分离到组织中的实体。

AWS Organizations 与一起使用的托管策略 AWS Identity and Access Management (IAM)

IAM 托管式策略由 AWS提供和维护。托管式策略为常见任务提供权限,您可以通过将托管式策略附加到相应的 IAM 用户或角色对象来为其分配权限。您不必自己编写政策,当适当 AWS 更新政策以支持新服务时,您将自动立即获得更新的好处。

您可以在 IAM 控制台的 Policies (策略) 页面中查看 AWS 托管式策略的列表。使用 Filter policies (筛选策略) 下拉菜单,选择 AWS managed (亚马逊云科技托管)

您可以使用以下托管式策略向组织中的用户授予权限。

AWS 管理策略:AWSOrganizationsFullAccess

提供创建和完全管理组织所需的所有权限。

查看策略:AWSOrganizationsFullAccess

AWS 管理策略:AWSOrganizationsReadOnlyAccess

提供对组织信息的只读访问权限。它不允许用户进行任何更改。

查看策略:AWSOrganizationsReadOnlyAccess

AWS 管理策略:DeclarativePoliciesEC2Report

AWSServiceRoleForDeclarativePoliciesEC2Report服务相关角色使用此策略来描述成员账户的账户属性状态。

查看策略:DeclarativePoliciesEC2Report

组织更新 AWS 托管策略

下表详细介绍了自该服务开始跟踪这些更改以来 AWS 托管策略的更新。如需此页面更改的自动提示,请订阅文档历史记录页面上的 RSS 源。

更改 描述 日期

AWSOrganizationsFullAccess— 已更新,允许通过组织控制台查看或修改账户名称所需的账户 API 权限。

添加了 account:GetAccountInformation 操作,以启用访问权限来查看组织中任何账户的账户名称,还添加了 account:PutAccountName 操作,以启用访问权限来修改组织中的任何账户名称。

2025 年 4 月 22 日

DeclarativePoliciesEC2Report:新托管策略

添加了 DeclarativePoliciesEC2Report 策略,以启用 AWSServiceRoleForDeclarativePoliciesEC2Report 服务关联角色的功能。

2024 年 11 月 22 日

AWSOrganizationsReadOnlyAccess— 已更新,允许账户 API 权限查看根用户电子邮件地址

添加了 account:GetPrimaryEmail 操作,以启用访问权限来查看组织中任何成员账户的根用户电子邮件地址,还添加了 account:GetRegionOptStatus 操作,以启用访问权限来查看组织中任何成员账户的已启用区域。

2024 年 6 月 6 日

AWSOrganizationsFullAccess— 已更新,包括描述政策声明的Sid元素。

AWSOrganizationsFullAccess 托管式策略增加了 Sid 元素。

2024 年 2 月 6 日

AWSOrganizationsReadOnlyAccess— 已更新,包括描述政策声明的Sid元素。

AWSOrganizationsReadOnlyAccess 托管式策略增加了 Sid 元素。

2024 年 2 月 6 日

AWSOrganizationsFullAccess— 已更新,允许 AWS 区域 通过组织控制台启用或禁用所需的账户 API 权限。

向策略中添加了 account:ListRegionsaccount:EnableRegionaccount:DisableRegion 操作,以启用写入权限来启用或禁用账户的区域。

2022 年 12 月 22 日

AWSOrganizationsReadOnlyAccess— 已更新,允许 AWS 区域 通过组织控制台列出所需的账户 API 权限。

向策略中添加了 account:ListRegions 操作,以启用访问权限来查看账户区域。

2022 年 12 月 22 日

AWSOrganizationsFullAccess— 已更新,允许通过组织控制台添加或编辑账户联系人所需的账户 API 权限。

向策略中添加了 account:GetContactInformationaccount:PutContactInformation 操作,以启用写入权限来修改账户联系人。

2022 年 10 月 21 日

AWSOrganizationsReadOnlyAccess— 更新为允许通过组织控制台查看账户联系人所需的账户 API 权限。

向策略中添加了 account:GetContactInformation 操作,以启用访问权限来查看账户联系人。

2022 年 10 月 21 日

AWSOrganizationsFullAccess— 更新为允许创建组织。

向策略中添加了 CreateServiceLinkedRole 权限,以启用创建组织所需的服务关联角色的创建权限。权限仅限于创建一个角色,该角色只能由 organizations.amazonaws.com 服务使用。

2022 年 8 月 24 日

AWSOrganizationsFullAccess— 已更新,允许通过组织控制台添加、编辑或删除账户备用联系人所需的账户 API 权限。

向策略中添加了 account:GetAlternateContactaccount:DeleteAlternateContactaccount:PutAlternateContact 操作,以启用写入权限来修改账户备用联系人。

2022 年 2 月 7 日

AWSOrganizationsReadOnlyAccess— 更新为允许通过组织控制台查看账户备用联系人所需的账户 API 权限。

向策略中添加了 account:GetAlternateContact 操作,以启用访问权限来查看账户备用联系人。

2022 年 2 月 7 日

AWS 托管授权策略

授权策略与 IAM 权限策略类似,但不是 IA AWS Organizations M 的功能。您可以使用授权策略来集中配置和管理成员账户中主体和资源的访问权限。

您可以在 Organizations 控制台的 Policies (策略) 页面上查看组织中的策略列表。

策略名称 说明 进行筛选
FullAWSAccess 允许访问所有操作。 arn: aws: 组织:: aws: /p-fullLawsAccess policy/service_control_policy
RCPFullAWSAccess 允许访问所有资源。 arn: aws: 组织:: aws: /p-policy/resource_control_policy RCPFullAWSAccess