大厂Data+Agent 秘籍:腾讯/阿里/字节解析如何提升数据分析智能。 了解详情
写点什么

AWS Organizations 提供基于策略的集中化帐户管理能力

  • 2017-04-05
  • 本文字数:1253 字

    阅读完需:约 4 分钟

自从在 re:Invent 2016 大会上发布预览版三个月后,Amazon Web Services最近正式发布了AWS Organizations。这个新服务可在由组织单位(Organizational unit)组成的层次结构中集中管理多个AWS 帐户,并能通过细化的访问权限应用服务控制策略。

根据Amazon Web Service 首席传道士 Jeff Barr 的介绍,很多 AWS 用户出于不同原因正在同时使用多个帐户,例如需要循序渐进地在不同的部门和团队中采用云计算,或仅仅是为了“满足合规性方面的严格要求,或创建更强大的隔离壁垒”,例如创建相互严格隔离的开发、测试,以及生产环境。

在 VPC peering,EC2 镜像、EBS 和 RDS 快照共享,以及通过 IAM 角色实现的跨帐户控制台访问等跨帐户功能帮助下,AWS 早已支持相同或不同组织的帐户相互协作。然而为了对这些跨帐户功能的依赖性进行一致的管理,运维方面将很快面临挑战。

针对这种需求打造的 AWS Organizations 服务意在降低运维复杂度,提供“集中管理多个 AWS 帐户,创建由组织单位(OU)组成的层次结构,将不同帐户分配到不同 OU,定义策略,随后将策略应用给整个层次结构,或也可应用给所选 OU,甚至特定帐户”。

最重要的 AWS Organizations 概念包括:

  • 组织(Organization) – 一个组织可以有一个“主帐户(Master)”,以及通过层次结构整理在一起的零个或多个成员帐户,借此可组成一种树状结构。
  • 帐户(Account) – 包含 AWS 资源的常规 AWS 帐户。
  • 根(Root) – 一个组织中所包含所有帐户的父容器。
  • 组织单位(Organizational unit,OU) – 一种帐户容器,也可通过内嵌其他 OU 的方式创建层次结构,应用给一个 OU 的策略可影响层次结构内的所有帐户。
  • 服务控制策略(Service Control Policy,SCP) – 一种 JSON 格式的策略,类似于身份和访问管理(IAM)策略,决定了受到该 SCP 影响的用户可执行的操作,以及帐户所具备的角色。

通过选择一个主帐户创建了组织后,可通过邀请的方式添加成员帐户,或直接在组织内部创建成员帐户,此外还可以编程的方式通过 CLI API 添加,这是一个大家期待已久的功能。然而虽然邀请加入组织的帐户也可以离开组织,但在组织内部直接创建的帐户无法离开,也无法删除,提到这一点是因为该服务默认限制最多可以创建20 个组织帐户,如果不够用必须通过申请的方式提高限制。

曾经使用过汇总帐单(Consolidated Billing)功能的AWS 客户在迁移至AWS Organization 之后可以继续保留原本的功能,包括通过预留的EC2 和RDS 实例用量节约成本的权益以及大用量折扣。这种情况下,新增的基于策略的访问控制机制需要由主帐户选择性开启,随后需要得到所有成员帐户的确认。仅使用访问控制机制但不使用汇总帐单的做法目前尚不支持

一个组织中的每个帐户均可分配给一个组织单位(OU),组织单位最多可支持五级层次结构。该层次结构从根容器开始,根容器是独立于组织存在的,这种设计主要是为了在未来实现对更多层次结构的支持,而这种方式正是最近刚刚发布 Amazon Cloud Directory 服务的基础。

阅读英文原文 AWS Organizations Offers Centralized Policy-Based Account Management

2017-04-05 19:001697
用户头像

发布了 283 篇内容, 共 117.5 次阅读, 收获喜欢 62 次。

关注

评论

发布
暂无评论
发现更多内容

央行数字货币为人民币国际化之路提供推动力

CECBC

数字货币

Android 一行代码接入 扫码 生成码

Java android kotlin zxing camera

配置企业管理系统,什么样的工作流才有用

雯雯写代码

工作流 企业管理系统

面试大厂被算法难倒惨遭滑铁卢?这份字节内部大佬整理的《数据结构与算法》学习笔记你一定要看看!

Java架构之路

Java 程序员 架构 面试 编程语言

「混合云」会是云计算的下一个战场吗?

ToB行业头条

阿里云

架构师第一期作业(第 7 周)

Cheer

课程作业

在深夜加油站遇见哈利波特

脑极体

DDIA 读书笔记(5)数据分区方案

莫黎

读书笔记

聆听无声的话语:手把手教你用ModelArts实现手语识别

华为云开发者联盟

AI 图像识别 手语

大数据处理黑科技:揭秘PB级数仓GaussDB(DWS) 并行计算技术

华为云开发者联盟

数据库 并行算子 计算

Week 5学习总结

balsamspear

极客大学架构师训练营

【Knative系列】一文读懂 Knative Serving扩缩容的原理

公众号:云原生Serverless

Serverless knative autoscaler kantive

书写高质量SQL的30条建议

诸葛小猿

MySQL SQL优化

Week 5命题作业

balsamspear

极客大学架构师训练营

深入理解Java虚拟机第三版,通俗易懂,大牛带你轻松搞懂JVM性能调优

Java架构之路

Java 程序员 架构 面试 编程语言

high-performance-tidb-challenge 记录

程序员老王

区块链+能源 大放异彩

CECBC

区块链 能源

直播预告 | 应用加固防破解,4.1折就够了

蚂蚁集团移动开发平台 mPaaS

安全攻防 App风险 mPaaS

天源迪科受邀出席“第四届央企电商化采购发展高峰论坛"

DT极客

阿里云视频云技术专家 LVS 演讲全文:《“云端一体”的智能媒体生产制作演进之路》

阿里云CloudImagine

媒体 音视频

架构师训练营第一期 - week7

习习

Nginx-技术专题-入门教程

码界西柚

还在为算法烦恼?那你应该还没看过这份Git上70k标星的笔记

Java架构师迁哥

【性能优化】纳尼?内存又溢出了?!是时候总结一波了!!

冰河

性能优化 内存泄露 高并发 高性能 内存溢出

Dubbo-go Server端开启服务过程

apache/dubbo-go

dubbo dubbo-go dubbogo

《Python源码剖析》.pdf

田维常

电子书

《Java Web企业项目实战》.pdf

田维常

电子书

Week 7 命题作业

阿泰

darknet A版安装

Dreamer

银行数字化转型:需建立起以体验为核心、数据为基础、技术为驱动的架构体系

CECBC

银行 数字经济

甲方日常 45

句子

工作 随笔杂谈 日常

AWS Organizations提供基于策略的集中化帐户管理能力_亚马逊云科技_Steffen Opel_InfoQ精选文章