

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 管理組織中所有帳戶的 AWS Config 規則
<a name="config-rule-multi-account-deployment"></a>

**重要**  
您僅能使用 API 或 CLI 建立組織規則。 AWS Config 主控台不支援此操作。

AWS Config 可讓您管理組織內所有 AWS 帳戶 的 AWS Config 規則。您可以：
+ 集中建立、更新和刪除組織中所有帳戶的 AWS Config 規則。
+ 在所有帳戶中部署一組常見的 AWS Config 規則，並指定不應建立 AWS Config 規則的帳戶。
+ 使用 中管理帳戶的 APIs AWS Organizations 來強制執行控管，確保組織的成員帳戶無法修改基礎 AWS Config 規則。

## 考量事項
<a name="config-rule-multi-account-deployment-considerations"></a>

**針對跨不同區域的部署**

跨帳戶部署規則和一致性套件的 API 呼叫是 AWS 區域特定的。如果您想要在其他區域中部署規則，則必須在組織層級將 API 呼叫的內容變更為不同區域。例如，若要在美國東部 (維吉尼亞北部) 部署規則，請將區域變更為美國東部 (維吉尼亞北部)，然後呼叫 `PutOrganizationConfigRule`。

**針對組織內的帳戶**

如果有新帳戶加入組織，則會將規則或一致性套件部署至該帳戶。當帳戶離開組織時，會移除規則或一致性套件。

如果您在組織管理員帳戶中部署組織規則或一致性套件，然後建立委派的管理員帳戶，並在委派的管理員帳戶中部署組織規則或一致性套件，您將無法從委派管理員帳戶中查看組織管理員帳戶內的組織規則或一致性套件，或從組織管理員帳戶中查看委派管理員帳戶內的組織規則或一致性套件。[DescribeOrganizationConfigRules](https://docs.aws.amazon.com/config/latest/APIReference/API_DescribeOrganizationConfigRules.html) 和 [DescribeOrganizationConformancePacks](https://docs.aws.amazon.com/config/latest/APIReference/API_DescribeOrganizationConformancePacks.html) API 只能查看從呼叫這些 API 之帳戶內部署的組織相關資源，並與之互動。

**新增至組織之新帳戶的重試機制**

如果無法使用記錄器，則只有在帳戶新增至組織後，才會持續 7 小時重試部署現有組織規則和一致性套件。如果在將帳戶新增至組織的 7 小時內不存在記錄器，則應建立記錄器。

**組織管理帳戶、委派管理員和服務連結角色**

如果您使用組織管理帳戶，並打算使用委派管理員進行組織部署，請注意 AWS Config 不會自動建立服務連結角色 (SLR)。您必須使用 IAM 分別手動建立服務連結角色 (SLR)。

如果您沒有管理帳戶的 SLR，您將無法從委派管理員帳戶將資源部署至該帳戶。您仍然可以從管理和委派的管理員帳戶將 AWS Config 規則部署至成員帳戶。如需詳細資訊，請參閱《 *AWS Identity and Access Management (IAM) 使用者指南*》中的[使用服務連結角色](https://docs.aws.amazon.com/IAM/latest/UserGuide/using-service-linked-roles.html)。

## 部署
<a name="config-rule-multi-account-deployment-deploy"></a>

如需如何 AWS Config 與 整合的資訊 AWS Organizations，請參閱*AWS Organizations 《 使用者指南*》中的 [AWS Config 和 AWS Organizations](https://docs.aws.amazon.com/organizations/latest/userguide/services-that-can-integrate-config.html) 。在使用下列 APIs 來管理組織內所有 AWS 帳戶 的 AWS Config 規則之前，請確定 AWS Config 錄製已開啟：
+ [PutOrganizationConfigRule](https://docs.aws.amazon.com/config/latest/APIReference/API_PutOrganizationConfigRule.html) 會為您的整個組織新增或更新組織組態規則，以評估您的 AWS 資源是否符合所需的組態。
+ [DescribeOrganizationConfigRules](https://docs.aws.amazon.com/config/latest/APIReference/API_DescribeOrganizationConfigRules.html) 可傳回組織組態規則的清單。
+ [GetOrganizationConfigRuleDetailedStatus](https://docs.aws.amazon.com/config/latest/APIReference/API_GetOrganizationConfigRuleDetailedStatus.html) 可針對指定的組織組態規則，傳回組織內每個成員帳戶的詳細狀態。
+ [GetOrganizationCustomRulePolicy](https://docs.aws.amazon.com/config/latest/APIReference/API_GetOrganizationCustomRulePolicy.html) 可傳回包含組織組態自訂政策規則邏輯的政策定義。
+ [DescribeOrganizationConfigRuleStatuses](https://docs.aws.amazon.com/config/latest/APIReference/API_DescribeOrganizationConfigRuleStatuses.html) 可提供組織的組織組態規則部署狀態。
+ [DeleteOrganizationConfigRule](https://docs.aws.amazon.com/config/latest/APIReference/API_DeleteOrganizationConfigRule.html) 可從該組織的所有成員帳戶中，刪除指定的組織組態規則及其所有評估結果。

## 區域支援
<a name="region-support-org-config-rules"></a>

下列 區域支援在 AWS 組織中跨成員帳戶部署 AWS Config 規則。

[\[See the AWS documentation website for more details\]](http://docs.aws.amazon.com/zh_tw/config/latest/developerguide/config-rule-multi-account-deployment.html)