本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
委派管理员设置所需的 IAM 权限
Organizations 集成中的每个角色都需要以下 IAM 权限:
管理账户
管理账户需要以下权限:
-
organizations:EnableAWSServiceAccess -
organizations:RegisterDelegatedAdministrator -
iam:CreateServiceLinkedRole(用于管理账户自己的单反相机)
委派管理员帐户
DA 账户使用标准的下一代 Resilience Hub API 权限。 Cross-account 访问由 SLR 处理 — 无需额外的 IAM 配置即可查看成员账户数据。
成员账号
成员账户中的服务所有者:
-
使用与单账户设置相同的流程创建自己的调用者角色。有关更多信息,请参阅 设置下一代弹性中心。
-
可以查看和应用 DA 发布的组织级别政策。
-
SLR 会自动处理 DA 跨账户的可见性,无需在成员账户中进行额外的 IAM 更改。
下表汇总了 DA 能做什么和不能做什么:
| 处理建议 | 支持 |
|---|---|
| 查看成员账户服务、调查结果和依赖关系 | 是 |
| 创建引用成员服务的组织级系统 | 是 |
| 为组织级系统提供关联成员服务 | 是 |
| 创建组织级别的策略 | 是 |
| 删除成员账户服务 | 否 |
| 开始对会员服务进行评估 | 是 |
| 修改成员账户资源 | 否 |
不支持通过 DA 跨账户访问对成员资源进行破坏性操作。DA 管理组织级别的系统和政策,并查看成员数据。