You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

能否从AWS成员账户在OU中创建新账户?操作方法咨询

AWS组织成员账户创建新账户的实现方法

核心结论

成员账户可以在AWS组织的OU中创建新账户,无需仅依赖管理账户,通过Service Catalog结合IAM权限配置即可实现。

具体实现步骤(以你的a-acc账户为例)

  1. 管理账户侧配置组织权限

    • 确保管理账户已启用AWS Organizations全功能访问模式。
    • 创建服务控制策略(SCP),允许a-acc账户拥有创建账户的权限,同时限制其仅能在指定OU(a-ou及其他允许的OU)中操作。示例SCP内容如下:
      {
        "Version": "2012-10-17",
        "Statement": [
          {
            "Effect": "Allow",
            "Action": [
              "organizations:CreateAccount",
              "organizations:MoveAccount"
            ],
            "Resource": [
              "arn:aws:organizations::[管理账户ID]:ou/[根ID]/[a-ou-ID]",
              "arn:aws:organizations::[管理账户ID]:ou/[根ID]/[其他允许的OU-ID]"
            ]
          }
        ]
      }
      
    • 将该SCP附加到包含a-acc的OU(或直接附加到a-acc账户),确保权限生效。
  2. 成员账户(a-acc)侧配置Service Catalog

    • 创建Service Catalog产品,其CloudFormation模板需调用AWS Organizations的CreateAccount API,指定新账户信息及目标OU的ARN。
    • 为Service Catalog的启动角色配置权限:允许该角色执行organizations:CreateAccount和organizations:MoveAccount操作,且该角色需被管理账户的SCP允许执行这些动作。
    • 配置Service Catalog约束,限制产品仅能在指定OU中创建账户,避免权限滥用。
  3. 验证与测试

    • 使用a-acc中授权的用户启动Service Catalog产品,尝试创建新账户并指定到目标OU。
    • 登录AWS Organizations控制台,确认新账户是否成功创建并加入指定OU。

注意事项

  • 成员账户创建的新账户仍属于AWS组织,管理账户拥有最终控制权(通过SCP等机制)。
  • 需严格限制SCP的权限范围,避免成员账户获得超出预期的组织管理权限。
  • CloudFormation模板需正确传递管理账户ID、目标OU ARN等参数,避免配置错误。

内容的提问来源于stack exchange,提问作者Pullover

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.25 00:24:17