View a markdown version of this page

委派管理员设置所需的 IAM 权限 - AWS Resilience Hub

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

委派管理员设置所需的 IAM 权限

Organizations 集成中的每个角色都需要以下 IAM 权限:

管理账户

管理账户需要以下权限:

  • organizations:EnableAWSServiceAccess

  • organizations:RegisterDelegatedAdministrator

  • iam:CreateServiceLinkedRole(用于管理账户自己的单反相机)

委派管理员帐户

DA 账户使用标准的下一代 Resilience Hub API 权限。 Cross-account 访问由 SLR 处理 — 无需额外的 IAM 配置即可查看成员账户数据。

成员账号

成员账户中的服务所有者:

  • 使用与单账户设置相同的流程创建自己的调用者角色。有关更多信息,请参阅 设置下一代弹性中心

  • 可以查看和应用 DA 发布的组织级别政策。

  • SLR 会自动处理 DA 跨账户的可见性,无需在成员账户中进行额外的 IAM 更改。

下表汇总了 DA 能做什么和不能做什么:

处理建议 支持
查看成员账户服务、调查结果和依赖关系
创建引用成员服务的组织级系统
为组织级系统提供关联成员服务
创建组织级别的策略
删除成员账户服务
开始对会员服务进行评估
修改成员账户资源

不支持通过 DA 跨账户访问对成员资源进行破坏性操作。DA 管理组织级别的系统和政策,并查看成员数据。