gpt4 book ai didi

amazon-web-services - 单个 AWS 组织中的多个根账户 : IAM admin can't see all EC2 instances in specified region

转载 作者:行者123 更新时间:2023-12-04 08:07:15 25 4
gpt4 key购买 nike

这个问题可能看起来很笨拙,但我正在与我们的 AWS 组织保持联系。我们将 3 个独立的根账户连接到一个组织中,并使用 IAM 账户和策略。我们只能在 EC2 列表中看到来自默认 root 帐户的实例(是的,我正在寻找正确的区域)。我们已在所有其他帐户之间共享完整帐户访问权限并接受了邀请。我们的计费工作完美,并且从我们的主根帐户漏斗(我可以看到其他单独帐户的计费很好)。即使是我们最高级别的管理员(字面意思是对所有内容的授予权限)也无法看到从单独的根帐户之一启动的实例。

我们的目标是我们的管理员组应该可以看到来自组织中所有 3 个根账户的 EC2 实例,而无需切换账户或凭证。

我知道这必须是可能的,但我已经花了至少 2 个小时并且没有走多远。关于如何实现这一目标的任何建议?

最佳答案

这里有一些术语问题。 AWS Organizations 中没有根账户或主根账户。有一个主 AWS 账户,并且有零个或多个成员 AWS 账户。

术语根是指主账户中的 AWS Organizations 构造,它是您组织中所有成员账户的父容器。有关更多信息,请参阅 AWS Organizations Terminology and Concepts

有两种方法可以将成员帐户“加入”到组织中:

  • 主账户中的管理员创建一个新的成员账户
  • 主账户中的管理员邀请现有账户成为成员(member)

  • 如果您使用选项 #1,则会通过名为 OrganizationAccountAccessRole 的自动创建的 IAM 角色自动为您提供对成员账户的管理控制,您可以使用该角色授予主账户管理员对创建的成员账户的访问权限。

    如果您使用选项 #2,您不会自动拥有对成员帐户的完全管理员控制权。如果您希望主账户对受邀成员账户拥有完全的管理控制权,您必须在成员账户中创建 OrganizationAccountAccessRole IAM 角色并向主账户授予担任该角色的权限。要进行配置,请在受邀帐户成为成员(member)后,按照 Creating the OrganizationAccountAccessRole in an Invited Member Account 中的步骤进行操作。

    关于amazon-web-services - 单个 AWS 组织中的多个根账户 : IAM admin can't see all EC2 instances in specified region,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/54373422/

    25 4 0
    Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
    广告合作:1813099741@qq.com 6ren.com