本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
使用 建立組織 AWS Organizations
您可以使用 AWS 帳戶 做為管理帳戶來建立組織。建立組織時,您可以選擇組織是否支援所有功能 (建議) 或僅支援合併帳單。根據預設,您建立的組織支援所有功能。
建立組織
您可以使用 或使用來自 AWS Management Console 或 AWS CLI 其中一個 SDK APIs命令來建立組織。
最低許可
若要使用您目前的 建立組織 AWS 帳戶,您必須具有下列許可:
-
organizations:CreateOrganization -
iam:CreateServiceLinkedRole您可以將此許可限制為僅限服務委託人
organizations.amazonaws.com。
如果您使用主控台建立具有所有功能的組織,主控台也會套用預設安全控制。若要允許主控台套用這些控制項,您也需要下列許可:
-
organizations:EnablePolicyType -
organizations:CreatePolicy -
organizations:AttachPolicy
建立組織
-
登入 AWS Organizations 主控台
。您必須以 IAM 使用者登入、擔任 IAM 角色,或是以組織管理帳戶中的根使用者 (不建議) 身分登入。 -
在預設情況下,您建立的組織會啟用所有功能。但是,您可以選擇下列其中一個步驟:
-
若要建立已啟用所有功能的組織,在簡介頁面上,選擇 Create an organization (建立組織)。
-
若要建立僅具有合併帳單功能的組織,請在「簡介」頁面和 Create an organization (建立組織) 下,選擇 consolidated billing features (合併帳單功能),然後在 Confirmation (確認) 對話方塊中,選擇 Create an organization (建立組織)。
如果您不小心選擇了錯誤的選項,您可以立即前往 Settings
(設定) 頁面,然後選擇 Delete organization (刪除組織),並重新開始 -
-
組織會隨即建立,且 AWS 帳戶
頁面會隨即出現。唯一存在的帳戶是您的管理帳戶,並且其目前存放在根組織單位 (OU)。 如有必要,Organizations 會自動傳送驗證電子郵件至與您管理帳戶關聯的地址。在您收到驗證電子郵件之前,可能會有一些延遲的時間。請在 24 小時內驗證您的電子郵件地址。如需詳細資訊,請參閱使用 的電子郵件地址驗證 AWS Organizations。您可以建立帳戶以發展您的組織,而不驗證您的管理帳戶的電子郵件地址。不過,若要邀請現有的帳戶,您必須先完成電子郵件驗證。
注意
如果此帳戶之前已驗證其電子郵件地址,則在您使用該帳戶建立組織時,就不會再發生這種情況。
-
Organizations 會開啟服務控制政策 SCPs),並使用下列控制項將 SCP 連接至根目錄:
-
防止成員帳戶離開組織。
-
防止成員帳戶自行關閉。
您可以修改此 SCP 或將其連接到組織中的不同目標。我們建議將此 SCP 保持連接到根目錄,以保護所有成員帳戶。如需詳細資訊,請參閱中的預設安全控制 AWS Organizations。
-
下列程式碼範例示範如何使用 CreateOrganization。
建立組織之後,您可以透過這些方式從管理帳戶將帳戶新增至您的組織:
-
驗證您的電子郵件地址後,邀請現有的 AWS 帳戶 加入您的組織做為成員帳戶。