AWS IAM 组织问题 - 我看不到 IAM 用户或任何存储桶

Dav*_*ark 0 amazon-s3 amazon-ec2 amazon-web-services amazon-iam

我知道我已经做过的很多事情都是错误的。事情是这样的:

我创建了一个 AWS 账户并创建了一个组织。

我将其他人(我们称他为 Joe)作为 root 用户添加到组织中。

Joe 创建了一堆 IAM 用户,这些用户开始创建 S3 存储桶。

我重新登录我的 root 帐户,但看不到任何 S3 存储桶在此输入图像描述

我看到 EC2 下没有任何运行

在此输入图像描述

我没有看到任何 IAM 用户

在此输入图像描述

基本上,我们似乎处于完全不同的世界。

我让 Joe 为我创建了一个 IAM 用户,我可以通过该帐户登录。通过那个帐户,我可以正确地看到一切。弄清楚这一点非常重要,因为 Joe 最终将离开该项目,而我需要确保所有内容都位于正确的 AWS 根帐户下。

我确保这些区域是相同的。我尝试访问我的根帐户并启用服务控制策略并附加 FullAWSAccess。

Mic*_*bot 5

这就是组织的运作方式。

虽然您可以整合计费并可以跨边界执行策略,但组织是关于帐户的整合、高级管理,而不是所有从属资源渗透到其中的整合视图。

帐户仍然是独立的实体,资源仍然由创建它们的帐户拥有并与之关联 - 因此,除非您希望项目保留在单独的帐户中,否则您不希望在单独的帐户中创建这些内容。

这里的概念问题可能是您将 AWS 账户视为属于一个人(Joe 的账户),但这并不是它的初衷。组织下的个人账户都是您公司的账户——部门账户、项目账户等。AWS 账户“拥有”用户(在 IAM 中定义)——用户不“拥有”AWS 账户。根凭据是帐户的高特权凭据,仅在管理上用于初始引导和尽可能少的其他必要操作,并且不打算由个人使用。

参阅访问具有主帐户访问角色的成员帐户,了解组织允许您在帐户之间切换控制台视图而无需注销/登录的方式。