写点什么

AWS Organizations 提供基于策略的集中化帐户管理能力

  • 2017-04-05
  • 本文字数:1253 字

    阅读完需:约 4 分钟

自从在 re:Invent 2016 大会上发布预览版三个月后,Amazon Web Services最近正式发布了AWS Organizations。这个新服务可在由组织单位(Organizational unit)组成的层次结构中集中管理多个AWS 帐户,并能通过细化的访问权限应用服务控制策略。

根据Amazon Web Service 首席传道士 Jeff Barr 的介绍,很多 AWS 用户出于不同原因正在同时使用多个帐户,例如需要循序渐进地在不同的部门和团队中采用云计算,或仅仅是为了“满足合规性方面的严格要求,或创建更强大的隔离壁垒”,例如创建相互严格隔离的开发、测试,以及生产环境。

在 VPC peering,EC2 镜像、EBS 和 RDS 快照共享,以及通过 IAM 角色实现的跨帐户控制台访问等跨帐户功能帮助下,AWS 早已支持相同或不同组织的帐户相互协作。然而为了对这些跨帐户功能的依赖性进行一致的管理,运维方面将很快面临挑战。

针对这种需求打造的 AWS Organizations 服务意在降低运维复杂度,提供“集中管理多个 AWS 帐户,创建由组织单位(OU)组成的层次结构,将不同帐户分配到不同 OU,定义策略,随后将策略应用给整个层次结构,或也可应用给所选 OU,甚至特定帐户”。

最重要的 AWS Organizations 概念包括:

  • 组织(Organization) – 一个组织可以有一个“主帐户(Master)”,以及通过层次结构整理在一起的零个或多个成员帐户,借此可组成一种树状结构。
  • 帐户(Account) – 包含 AWS 资源的常规 AWS 帐户。
  • 根(Root) – 一个组织中所包含所有帐户的父容器。
  • 组织单位(Organizational unit,OU) – 一种帐户容器,也可通过内嵌其他 OU 的方式创建层次结构,应用给一个 OU 的策略可影响层次结构内的所有帐户。
  • 服务控制策略(Service Control Policy,SCP) – 一种 JSON 格式的策略,类似于身份和访问管理(IAM)策略,决定了受到该 SCP 影响的用户可执行的操作,以及帐户所具备的角色。

通过选择一个主帐户创建了组织后,可通过邀请的方式添加成员帐户,或直接在组织内部创建成员帐户,此外还可以编程的方式通过 CLI API 添加,这是一个大家期待已久的功能。然而虽然邀请加入组织的帐户也可以离开组织,但在组织内部直接创建的帐户无法离开,也无法删除,提到这一点是因为该服务默认限制最多可以创建20 个组织帐户,如果不够用必须通过申请的方式提高限制。

曾经使用过汇总帐单(Consolidated Billing)功能的AWS 客户在迁移至AWS Organization 之后可以继续保留原本的功能,包括通过预留的EC2 和RDS 实例用量节约成本的权益以及大用量折扣。这种情况下,新增的基于策略的访问控制机制需要由主帐户选择性开启,随后需要得到所有成员帐户的确认。仅使用访问控制机制但不使用汇总帐单的做法目前尚不支持

一个组织中的每个帐户均可分配给一个组织单位(OU),组织单位最多可支持五级层次结构。该层次结构从根容器开始,根容器是独立于组织存在的,这种设计主要是为了在未来实现对更多层次结构的支持,而这种方式正是最近刚刚发布 Amazon Cloud Directory 服务的基础。

阅读英文原文 AWS Organizations Offers Centralized Policy-Based Account Management

2017-04-05 19:001631
用户头像

发布了 283 篇内容, 共 115.7 次阅读, 收获喜欢 62 次。

关注

评论

发布
暂无评论
发现更多内容

分析微信朋友圈的高性能复杂度

Rabbit

架构实战营

从源码分析创建线程池的4种方式

华为云开发者联盟

Java 工具 高并发 线程池 Executors

公司新来了一个质量工程师,说团队要保证 0 error,0 warning

华为云开发者联盟

DevOps 程序 华为云DevCloud 静态代码检查 质量工程师

餐饮店加盟该如何推广?

获客I3O6O643Z97

抖音、快手获客系统

【“互联网+”大赛华为云赛道】GaussDB命题攻略:支持三种开发语言,轻松完成数据库缓冲池

华为云开发者联盟

数据库 华为云 GaussDB 互联网+ 缓冲池

架构师实战营作业[模块一]

看,有只猪

架构训练营 模块一作业

初一

学习心得-架构训练营-第一课

Fm

微服务容错组件Hystrix设计分析

慕枫技术笔记

分布式 后端 熔断

docker入门:极简方式发布springboot

小鲍侃java

8月日更

我在组内的Nacos分享

捉虫大师

微服务 dubbo nacos 服务发现

用零代码开发应用到底要不要IT管?

明道云

使用mock模拟登录接口数据

与风逐梦

大前端 后端 Mock

如何用 Nacos 构建服务网格生态

阿里巴巴云原生

HTTP协议之:HTTP/1.1和HTTP/2

程序那些事

HTTP 程序那些事 HTTP协议 http2

面试必备常见存储引擎与锁的分类,请查收

阿Q说代码

MySQL innodb 共享锁 意向锁 8月日更

模块一作业

berserker

架构实战营

微信的业务架构图

Rabbit

架构实战营

OpenJDK源码下载

4ye

源码 后端 JVM 8月日更

云小课 | 华为云KYON之VPC终端节点

华为云开发者联盟

云小课 KYON企业级云网络 VPC终端节点

华为云专家向宇:工欲善其事必先利其器,才能做数据的“管家”

华为云开发者联盟

云原生 物联网 时序数据库 时序 GaussDB(for Influx

仿照Hystrix,手写一个限流组件

码农参上

限流 Hystrix 8月日更

初识html,一文搞懂HTMl骨架标签都有哪些含义及浏览器内核

你好bk

html html5 大前端 浏览器 html/css

模块一作业

紫云

架构实战营

一文了解NB-IoT四大关键特性以及实现技术

华为云开发者联盟

IoT 网络 NB- IoT 物理信号 窄带

Golang:定时器的终止与重置

Regan Yue

定时器 Go 语言 8月日更

教你使用ApiPost中的全局参数和目录参数

Proud lion

大前端 测试 后端 Postman 开发工具

关于告警管理的软件,您还只知道Pagerduty吗?

睿象云

运维 告警 运维平台 智能告警 告警管理

模块一作业

potti

架构实战营

女朋友问我 LB 是谁?

程序员鱼皮

Java 负载均衡 架构 后端 技术选型

注意,开源Redis被爆高危漏洞,攻击者可远程注入代码

华为云数据库小助手

华为云 GaussDB GaussDB ( for Redis ) 华为云数据库

AWS Organizations提供基于策略的集中化帐户管理能力_亚马逊云科技_Steffen Opel_InfoQ精选文章