如何通过AWS CLI配置文件切换AWS Organizations创建的子账户
AWS CLI通过配置文件切换Organizations子账户的最少步骤
关键误区说明
首先明确:AWSServiceRoleForOrganizations是AWS Organizations服务专属的服务关联角色,仅用于AWS内部服务间的权限交互,无法用于用户或CLI切换子账户,必须在子账户中创建供主账户用户切换的专用IAM角色。
最少必要步骤
1. 在目标子账户创建切换用IAM角色(仅需操作一次)
登录目标子账户(如prod/dev)的IAM控制台,创建角色:
- 信任实体类型选择另一AWS账户,填入主账户ID
- 为角色附加所需权限(如
AdministratorAccess,可根据实际需求调整) - 记录该角色的ARN(格式示例:
arn:aws:iam::子账户ID:role/OrgCrossAccountRole)
2. 配置本地AWS CLI配置文件
编辑本地AWS配置文件(路径:~/.aws/config),添加子账户的配置段:
[profile prod] role_arn = arn:aws:iam::子账户ID:role/OrgCrossAccountRole source_profile = default
source_profile:填写主账户在CLI中使用的配置文件名(通常为default,若主账户用了自定义名称则填对应值)role_arn:填入步骤1中创建的子账户角色ARN
3. 切换并使用子账户CLI命令
直接通过--profile参数指定子账户配置即可执行命令:
aws ec2 describe-instances --profile prod
可选:临时设置默认配置
若不想每次命令都加--profile,可设置环境变量临时切换默认配置:
export AWS_PROFILE=prod
内容的提问来源于stack exchange,提问作者Morten Poulsen
相关产品推荐
相关产品推荐

