亚马逊AWS官方博客

Tag: Identity and Access Management

如何基于亚马逊云科技账户、OU 或组织控制对亚马逊云科技资源的访问权限

亚马逊云科技建议您随着工作负载的增长设置多个账户,而且您还可以使用多个账户来隔离具有特定安全要求的工作负载或应用程序。通过使用新条件,即 aws:ResourceOrgID、aws:ResourceOrgPaths 和 aws:ResourceAccount,即可基于亚马逊云科技资源的组织、组织单位(OU)或账户定义访问控制。使用这些条件可以更方便地要求主体(用户和角色)只能访问组织内部特定边界内的资源。您可以将新条件与其他 IAM 功能相结合,限制对不属于您组织的账户的访问,以及来自这些账户的访问。