You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过AWS CLI配置文件切换AWS Organizations创建的子账户

AWS CLI通过配置文件切换Organizations子账户的最少步骤

关键误区说明

首先明确:AWSServiceRoleForOrganizations是AWS Organizations服务专属的服务关联角色,仅用于AWS内部服务间的权限交互,无法用于用户或CLI切换子账户,必须在子账户中创建供主账户用户切换的专用IAM角色。

最少必要步骤

1. 在目标子账户创建切换用IAM角色(仅需操作一次)

登录目标子账户(如prod/dev)的IAM控制台,创建角色:

  • 信任实体类型选择另一AWS账户,填入主账户ID
  • 为角色附加所需权限(如AdministratorAccess,可根据实际需求调整)
  • 记录该角色的ARN(格式示例:arn:aws:iam::子账户ID:role/OrgCrossAccountRole)

2. 配置本地AWS CLI配置文件

编辑本地AWS配置文件(路径:~/.aws/config),添加子账户的配置段:

[profile prod]
role_arn = arn:aws:iam::子账户ID:role/OrgCrossAccountRole
source_profile = default
  • source_profile:填写主账户在CLI中使用的配置文件名(通常为default,若主账户用了自定义名称则填对应值)
  • role_arn:填入步骤1中创建的子账户角色ARN

3. 切换并使用子账户CLI命令

直接通过--profile参数指定子账户配置即可执行命令:

aws ec2 describe-instances --profile prod

可选:临时设置默认配置

若不想每次命令都加--profile,可设置环境变量临时切换默认配置:

export AWS_PROFILE=prod

内容的提问来源于stack exchange,提问作者Morten Poulsen

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.25 08:30:24