

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 委派管理员设置所需的 IAM 权限
<a name="next-gen-org-permissions"></a>

Organizations 集成中的每个角色都需要以下 IAM 权限：

**管理账户**

管理账户需要以下权限：
+ `organizations:EnableAWSServiceAccess`
+ `organizations:RegisterDelegatedAdministrator`
+ `iam:CreateServiceLinkedRole`（用于管理账户自己的单反相机）

**委派管理员帐户**

DA 账户使用标准的下一代 Resilience Hub API 权限。 Cross-account 访问由 SLR 处理 — 无需额外的 IAM 配置即可查看成员账户数据。

**成员账号**

成员账户中的服务所有者：
+ 使用与单账户设置相同的流程创建自己的调用者角色。有关更多信息，请参阅 [设置下一代弹性中心](next-gen-setting-up.md)。
+ 可以查看和应用 DA 发布的组织级别政策。
+ SLR 会自动处理 DA 跨账户的可见性，无需在成员账户中进行额外的 IAM 更改。

下表汇总了 DA 能做什么和不能做什么：


| 处理建议 | 支持 | 
| --- | --- | 
| 查看成员账户服务、调查结果和依赖关系 | 是 | 
| 创建引用成员服务的组织级系统 | 是 | 
| 为组织级系统提供关联成员服务 | 是 | 
| 创建组织级别的策略 | 是 | 
| 删除成员账户服务 | 否 | 
| 开始对会员服务进行评估 | 是 | 
| 修改成员账户资源 | 否 | 

不支持通过 DA 跨账户访问对成员资源进行破坏性操作。DA 管理组织级别的系统和政策，并查看成员数据。