我邀请了一个现有的 AWS 账户加入我的组织。我想访问这个成员账户,并对其拥有管理员的完全控制权。
解决方法
要授予自己对受邀成员账户的管理员控制权限,请在成员账户中创建 OrganizationAccountAccessRole 角色。
在成员账户中创建 AWS Organizations 管理员角色
- 打开 AWS Identity and Access Management (IAM) 控制台。在成员账户中,以 IAM 用户身份登录或代入 IAM 角色。用户或角色必须有权创建 IAM 角色和策略。
**注意:**最佳做法是不要以根用户身份登录。
- 在导航窗格中,选择 Roles(角色),然后选择 Create Role(创建角色)。
- 对于 Trusted entity type(可信实体类型),选择 AWS account(AWS 账户),然后选择 Another AWS account(其他 AWS 账户)。
- 输入受邀成员账户的 12 位账户 ID。
**注意:**由于这些账户是您所在公司的内部账户,因此请勿选择 Require external ID(需要外部 ID)。有关详细信息,请参阅在授予对您的 AWS 资源的访问权限时如何使用外部 ID。
如果您已启用并配置多重身份验证 (MFA),则可以选择 Require MFA(需要 MFA)进行身份验证。
- 选择 Next(下一步)。在 Add permissions(添加权限)页面上,选择名为 AdministratorAccess 的 AWS 托管式策略。
- 选择 Next(下一步)。
- 在 Name, review, and create(名称、查看和创建)页面上,输入角色名称,例如 OrganizationAccountAccessRole。
(可选)为您的角色输入描述或添加标签。
- 检查您的配置,然后选择 Create role(创建角色)。
您的新角色将显示在可用角色列表中。
切换到成员账户的角色
要切换到成员账户中的 OrganizationAccountAccessRole,请使用 AWS Organizations 控制台或 AWS 命令行界面 (AWS CLI)。
使用 AWS Organizations 控制台
完成以下步骤:
- 打开 AWS Organizations 控制台。
- 以具有足够权限的 IAM 用户身份登录。
- 从下拉菜单中,选择 Switch role(切换角色)。在下一页面上,选择 Switch role(切换角色)。
- 输入管理员提供的账户 ID 号和您创建的角色名称。
- 对于 Display Name(显示名称),输入要在使用此角色时显示的名称。
- 选择 Switch Role(切换角色)。
您在该角色中执行的所有操作都将使用该角色被授予的权限。在切换回之前的 IAM 身份之前,您不再拥有与之前的 IAM 身份关联的权限。要切换回之前的 IAM 身份,请在导航栏中选择账户的显示名称。然后,选择 Back to USERNAME(返回用户名)。
使用 AWS CLI
完成以下步骤:
**注意:**如果您在运行 AWS CLI 命令时收到错误,请参阅 AWS CLI 错误故障排除。此外,请确保您使用的是最新版本的 AWS CLI。
-
在操作系统上打开终端或命令提示符。
-
要代入成员账户中的角色,请使用 aws sts assume-role 命令。将 ROLE-ARN 替换为您在成员账户中创建的 IAM 角色的 ARN:
aws sts assume-role --role-arn ROLE_ARN —role-session-name CrossAccountSession
该命令为您提供访问密钥 ID、秘密访问密钥和会话令牌作为临时安全凭证。
-
配置 AWS CLI 以使用这些临时凭证:
aws configure set aws_access_key_id TEMP_ACCESS_KEY_ID
aws configure set aws_secret_access_key TEMP_SECRET_ACCESS_KEY
aws configure set aws_session_token TEMP_SESSION_TOKEN
**注意:**作为最佳安全实践,此步骤使用临时安全凭证而非长期访问密钥。但是,您仍然可以明文形式看到这些凭证,因此请确保这些信息的安全。有关详细信息,请参阅 IAM 中的临时安全凭证。
您现在可以运行 AWS CLI 命令来访问成员账户中的资源。
对问题进行故障排除
如果您无法访问成员账户,则可能没有必要的权限。要从组织中的任何其他账户访问某个账户,您必须具有以下权限和信任策略:
- 在您希望代入其他角色的 IAM 身份中包含 sts:AssumeRole。
- 建立从目标角色到源账户或角色的信任关系。
这些所需权限适用于在同一账户或跨账户中代入其他角色的任何角色。
如果您在尝试代入角色时遇到错误,请参阅我无法代入角色。
相关信息
通过 AWS Organizations 访问组织中的成员账户
通过 AWS Organizations 管理组织中的账户
从用户切换到 IAM 角色(控制台)
切换到 IAM 角色 (AWS CLI)