AWS CLI中CreateGovCloudAccount的正确调用语法是什么?
你之前执行的命令存在3类核心错误,同时操作的分区位置不对,是导致调用失败的根本原因:
- 拼写错误:多条命令将参数
account-name错写为acount-name,缺失字母c - 命令结构错误:AWS CLI调用需要先指定服务名,该接口属于
organizations服务,不能直接调用子命令;同时CLI的所有命令、参数均为小写,首字母大写的调用方式不符合规范 - 调用位置错误:
create-gov-cloud-account接口不能在AWS GovCloud分区内调用,必须使用和你现有GovCloud账户关联的商业AWS区管理账户凭证,在标准商业分区发起调用。
正确CLI操作流程
- 配置关联GovCloud的商业AWS管理账户的CLI凭证,确保默认分区为标准商业分区,不要将默认区域设置为GovCloud专属区域(如us-gov-west-1)
- 执行创建命令,建议指定us-east-1区域调用,避免跨区域延迟问题:
aws organizations create-gov-cloud-account \ --email 替换为未注册过任何AWS账户的有效邮箱 \ --account-name 自定义的子账户名称 \ --iam-user-access-to-billing ALLOW \ --region us-east-1
命令提交后会返回创建请求ID,你可以通过
aws organizations describe-create-account-status --create-account-request-id 替换为上一步返回的请求ID --region us-east-1轮询创建状态,状态显示SUCCEEDED即代表创建完成,返回结果会包含新GovCloud子账户的账户ID。
- 新账户创建完成后会自动加入你现有的GovCloud Organization,你可以后续在GovCloud分区内为其配置OU、服务控制策略、IAM权限等。
控制台操作流程(更简便)
- 使用关联GovCloud的商业AWS管理账户的根用户或具备Organizations全权限的IAM用户,登录商业区AWS管理控制台
- 进入Organizations服务的「AWS账户」页面,点击「添加账户」
- 在账户类型选择页,选择「创建 AWS GovCloud(美国)账户」,不要选择普通商业账户选项
- 按照页面提示填写子账户名称、关联邮箱,选择是否允许IAM用户访问账单,提交创建申请即可
- 等待数分钟后创建完成,你既可以在商业区Organizations控制台看到关联的GovCloud子账户,也可以直接登录GovCloud控制台的Organizations页面管理该子账户。
常见注意事项
- 新子账户使用的邮箱必须全局唯一,不能与任何已存在的商业区AWS账户、GovCloud账户绑定邮箱重复
- 如果你还未完成商业区管理账户与GovCloud账户的Organization关联,需要先走完关联流程,才有权限创建新的GovCloud子账户
- 新创建的GovCloud子账户根用户初始密码会发送到你填写的关联邮箱,首次登录需要完成密码重置操作。
内容的提问来源于stack exchange,提问作者Ben G
相关产品推荐
相关产品推荐

