写点什么

AWS Organizations 提供基于策略的集中化帐户管理能力

  • 2017-04-05
  • 本文字数:1253 字

    阅读完需:约 4 分钟

自从在 re:Invent 2016 大会上发布预览版三个月后,Amazon Web Services最近正式发布了AWS Organizations。这个新服务可在由组织单位(Organizational unit)组成的层次结构中集中管理多个AWS 帐户,并能通过细化的访问权限应用服务控制策略。

根据Amazon Web Service 首席传道士 Jeff Barr 的介绍,很多 AWS 用户出于不同原因正在同时使用多个帐户,例如需要循序渐进地在不同的部门和团队中采用云计算,或仅仅是为了“满足合规性方面的严格要求,或创建更强大的隔离壁垒”,例如创建相互严格隔离的开发、测试,以及生产环境。

在 VPC peering,EC2 镜像、EBS 和 RDS 快照共享,以及通过 IAM 角色实现的跨帐户控制台访问等跨帐户功能帮助下,AWS 早已支持相同或不同组织的帐户相互协作。然而为了对这些跨帐户功能的依赖性进行一致的管理,运维方面将很快面临挑战。

针对这种需求打造的 AWS Organizations 服务意在降低运维复杂度,提供“集中管理多个 AWS 帐户,创建由组织单位(OU)组成的层次结构,将不同帐户分配到不同 OU,定义策略,随后将策略应用给整个层次结构,或也可应用给所选 OU,甚至特定帐户”。

最重要的 AWS Organizations 概念包括:

  • 组织(Organization) – 一个组织可以有一个“主帐户(Master)”,以及通过层次结构整理在一起的零个或多个成员帐户,借此可组成一种树状结构。
  • 帐户(Account) – 包含 AWS 资源的常规 AWS 帐户。
  • 根(Root) – 一个组织中所包含所有帐户的父容器。
  • 组织单位(Organizational unit,OU) – 一种帐户容器,也可通过内嵌其他 OU 的方式创建层次结构,应用给一个 OU 的策略可影响层次结构内的所有帐户。
  • 服务控制策略(Service Control Policy,SCP) – 一种 JSON 格式的策略,类似于身份和访问管理(IAM)策略,决定了受到该 SCP 影响的用户可执行的操作,以及帐户所具备的角色。

通过选择一个主帐户创建了组织后,可通过邀请的方式添加成员帐户,或直接在组织内部创建成员帐户,此外还可以编程的方式通过 CLI API 添加,这是一个大家期待已久的功能。然而虽然邀请加入组织的帐户也可以离开组织,但在组织内部直接创建的帐户无法离开,也无法删除,提到这一点是因为该服务默认限制最多可以创建20 个组织帐户,如果不够用必须通过申请的方式提高限制。

曾经使用过汇总帐单(Consolidated Billing)功能的AWS 客户在迁移至AWS Organization 之后可以继续保留原本的功能,包括通过预留的EC2 和RDS 实例用量节约成本的权益以及大用量折扣。这种情况下,新增的基于策略的访问控制机制需要由主帐户选择性开启,随后需要得到所有成员帐户的确认。仅使用访问控制机制但不使用汇总帐单的做法目前尚不支持

一个组织中的每个帐户均可分配给一个组织单位(OU),组织单位最多可支持五级层次结构。该层次结构从根容器开始,根容器是独立于组织存在的,这种设计主要是为了在未来实现对更多层次结构的支持,而这种方式正是最近刚刚发布 Amazon Cloud Directory 服务的基础。

阅读英文原文 AWS Organizations Offers Centralized Policy-Based Account Management

2017-04-05 19:001344
用户头像

发布了 283 篇内容, 共 106.7 次阅读, 收获喜欢 62 次。

关注

评论

发布
暂无评论
发现更多内容

架构师 3 期 3 班 -week4- 总结

zbest

总结 week4

【变与不变】架构中的边界划定

soolaugust

编程 架构 设计

芯片破壁者(二十二):政府与半导体间的“美国往事”

脑极体

直播报名 | 携程技术沙龙——前端测试技术创新与实践

携程技术中心

AI 数据分析

架构之书:我们从何处来?我们是谁?我们向何处去?

lidaobing

架构 编程的未来

架构师训练营第 1 期第 13 周学习总结

好吃不贵

极客大学架构师训练营

ES6中的Promise和Generator详解

程序那些事

新特性 ES6 Promise 程序那些事 Generator

闭嘴,别再问什么是锁了

程序员老猫

乐观锁 悲观锁 分布式锁 java锁 公平锁

TeamLeader不可不知的三种团队建设形式

Alan

团队管理 个人成长 28天写作

游戏服务器多钱一个月呢?

德胜网络-阳

Superset 助力企业级大数据 Ad-hoc 查询

麻婆豆腐没麻婆

数据分析 Apache Superset BI数美

完美!凭借这份阿里大佬分享的4170页Java高手真经笔记!offer拿到手软

Java~~~

Java 程序员 编程语言 电子书 架构资料

全球最火的程序员学习路线!2020年GitHub上那些优秀Android开源库总结,吊打面试官系列!

欢喜学安卓

android 程序员 面试 移动开发

星环科技自动特征工程论文被ICA3PP2020接收

星环科技

AI 数据集

程序员什么时候就该辞职了?

Java架构师迁哥

工业区块链正在改变什么?

CECBC

环保

网易区块链打造可信数字身份认证应用新场景,赋能科技峰会

CECBC

数字身份

程序员如何解决中年危机?我的阿里春招之路分享,顺利通过阿里Android岗面试

欢喜学安卓

android 程序员 面试 移动开发

生产环境全链路压测建设历程12:通过生产压测发现的问题摘录

数列科技杨德华

全链路压测

A Guide for Accidental Project Managers

Geek_ed0696

pmp project manager role of PMP PMP Certification greycampus

云智一体:攀登2021智能经济新山峰

脑极体

【智简联接,万物互联】华为云·云享专家董昕:Serverless和微服务下, IoT的变革蓄势待发

华为云开发者联盟

Serverless 物联网 IoT

QoS简介

甲方日常 70

句子

工作 随笔杂谈 日常

架构师训练营第 1 期 week13

张建亮

极客大学架构师训练营

架构师训练营第 1 期 week13 总结

张建亮

极客大学架构师训练营

re:Invent 重磅回顾 | AWS 重塑机器学习的四大亮点,触及每一位 AI 工作者

亚马逊云科技 (Amazon Web Services)

云计算 AWS

架构师训练营第 1 期第 13 周作业

好吃不贵

极客大学架构师训练营

技术选型背后的国家利益:区块链自主化道路的交锋

CECBC

科技

利用Python进行数据分析(原书第2版)免费下载

计算机与AI

Python 数据分析 数据科学

Rancher开源Harvester:基于K8S的超融合基础架构软件

Rancher

Kubernetes rancher

AWS Organizations提供基于策略的集中化帐户管理能力_亚马逊云科技_Steffen Opel_InfoQ精选文章