# 组织 Organizations > 提供多账号关系的管理能力 ## 产品介绍 - [什么是组织云服务](https://support.huaweicloud.com/productdesc-organizations/org_01_0011.md): 组织(以下简称Organizations)云服务为企业用户提供多账号关系的管理能力。Organizations支持用户将多个华为云账号整合到创建的组织中,并可以集中管理组织下的所有账号。用户可以在组织中统一治理策略,帮助用户更好地满足业务的安全性和合规性需求。Organizations服务为免费服务,不收取任何费用。用户只需要对各账号中使 - [应用场景](https://support.huaweicloud.com/productdesc-organizations/org_01_0012.md): 企业拥有多个分公司、部门或者不同的业务应用,通过Organizations服务,企业可以在云上构建符合自身管理和工作方式的多层级资源结构。企业拥有多个华为云账号,企业希望能够集中管理多个账号及账号中的资源。Organizations服务能够将多个分散的华为云账号,纳入到Organizations构建的组织中,实现对账号和资源的集中管理。企 - [功能概览](https://support.huaweicloud.com/productdesc-organizations/org_01_0013.md): Organizations服务的主要功能:集中管理企业多账号:企业可以将多个账号邀请加入组织,或者直接创建账号,并根据企业的管理或工作方式将账号进行分层分组。集中控制每个账号可执行的操作:管理员通过使用服务控制策略,为组织或者组织单元设置权限边界,阻止组织内的成员账号对相应服务的控制台或API的访问。与其他华为云服务集成:Organiza - [权限管理](https://support.huaweicloud.com/productdesc-organizations/org_01_0014.md): 如果您要为管理账号中不同的用户,根据职能设置不同的访问权限,以达到不同员工之间的权限隔离,您可以使用统一身份认证服务(Identity and Access Management,简称IAM)进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,可以帮助您安全地控制华为云资源的访问。通过IAM,您可以通过授权控制他们对华为 - [约束与限制](https://support.huaweicloud.com/productdesc-organizations/org_01_0015.md): 使用Organizations云服务之前,需要先开启企业中心服务。只能使用企业中心的主账号创建组织。组织的管理账号无法邀请与自身不同类型的账号加入组织。例如中国站的组织管理账号无法邀请国际站账号,国际站的组织管理账号也无法邀请中国站账号。被邀请的账号需要先完成企业或个人实名认证,详情请参见:实名认证。 - [组织](https://support.huaweicloud.com/productdesc-organizations/org_01_0018.md): 组织(Organizations)为企业用户提供多账号关系的管理能力,用户可以将多个云上账号整合到创建的组织中,并集中管理组织下的所有账号。还可以在组织中统一管理治理策略,帮助用户更好地满足业务的安全性和合规性需求。企业上云后,随着业务规模扩大,往往拥有多个云上账号,分别承载不同部门、项目或环境的资源。每个账号独立配置权限和策略,运维团队 - [权限控制策略](https://support.huaweicloud.com/productdesc-organizations/org_01_0019.md): 权限控制策略是由组织服务提供,旨在解决企业多账号场景下权限分散与越权风险问题的访问控制机制。其核心价值在于从多种维度划定成员账号的权限边界,实现组织级的统一权限管控与合规约束。组织服务具备以下权限控制策略:服务控制策略 (Service Control Policy,SCP)集中控制组织下的IAM身份的最大可用权限。SCP可以关联到组织、 - [标签策略](https://support.huaweicloud.com/productdesc-organizations/org_01_0020.md): 标签策略可帮助您对整个组织内资源标签进行标准化管理。标签策略主要管控指定标签键下的标签值范围,通常建议结合服务控制策略一起使用,保障组织层级的标签规范落地。中大型企业上云后,多账号架构下各团队独立打标签,易出现命名不统一、格式混乱、必填标签缺失等问题,导致跨账号资产盘点与成本核算难以落地。标签策略自上而下下发统一规则,对全组织资源标签集中 ## 快速入门 - [使用Organizations管理多账号](https://support.huaweicloud.com/qs-organizations/org_02_0014.md): 组织(以下简称Organizations)云服务为企业用户提供多账号关系的管理能力。当您的企业拥有多个分公司、部门或者不同的业务应用,通过Organizations服务,企业可以在云上构建符合自身管理和工作方式的多层级资源结构,同时将多个分散的华为云账号,纳入到构建的多层级组织单元中,实现对多账号的集中和结构化管理。本章节为您介绍创建组织 - [使用服务控制策略控制成员账号内IAM身份的权限边界](https://support.huaweicloud.com/qs-organizations/org_02_0011.md): 服务控制策略 (Service Control Policy,SCP) 是一种基于组织的访问控制策略。组织管理账号可以使用SCP指定组织中成员账号的权限边界,限制账号内用户的操作。SCP可以关联到组织、OU和成员账号。当SCP关联到组织或OU时,该组织或OU下所有账号均受该策略影响。本章节以创建一个简单的SCP并将其绑定至成员账号为例,帮 - [使用标签策略规范资源的标签](https://support.huaweicloud.com/qs-organizations/org_03_0084.md): 标签策略是策略的一种类型,可帮助您在组织账号中对资源添加的标签进行标准化管理。在标签策略中,您可以限定为资源添加的标签必须符合规范。标签策略对未添加标签的资源或未在标签策略中定义的标签不会生效。当您需要对组织中的标签进行标准化管理时,可以通过创建标签策略来制定标签创建的规则。本章节以创建一个简单的标签策略并将其绑定至成员账号为例,帮助您快 - [基于可信服务实现组织级管理能力](https://support.huaweicloud.com/qs-organizations/org_02_0013.md): 可信服务是指可与Organizations服务集成,提供组织级相关能力的华为云服务。管理账号可以在组织中开启某个云服务为可信服务。成为可信服务后,云服务可以获取组织中的组织单元及成员账号信息,并基于此信息提供组织级的管理能力。本章节以启用Config为可信服务并创建组织合规规则“IAM用户在指定时间内有登录行为”为例,为您展示可信服务功能 ## 用户指南 - [创建IAM用户并授权管理组织](https://support.huaweicloud.com/usermanual-organizations/org_03_0011.md): 本章节介绍管理账号如何创建用户并给用户授予组织的管理权限。如果您需要对您所拥有的Organizations云服务进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:将管理账号的组织管理权限进行拆分,根据用户职能给用户分配不同的访问和管理权限,以达到 - [自定义策略](https://support.huaweicloud.com/usermanual-organizations/org_03_0012.md): 如果系统预置的Organizations云服务权限,不满足您的授权要求,可以创建自定义策略。自定义策略中可以添加的授权项(Action)请参考权限及授权项说明。目前华为云支持以下两种方式创建自定义策略:可视化视图创建自定义策略:无需了解策略语法,按可视化视图导航栏选择云服务、操作、资源、条件等策略内容,可自动生成策略。JSON视图创建自定 - [组织概述](https://support.huaweicloud.com/usermanual-organizations/org_03_0014.md): 组织是为管理多账号关系而创建的实体。一个组织由管理账号、成员账号、根OU、OU四个部分组成。一个组织有且仅有一个管理账号,若干个成员账号,以及由一个根OU和多层级OU组成的树状结构。成员账号可以关联在根OU或任一层级的OU。有关Organizations云服务的基本概念参见:基本概念。本章节将为您呈现以下内容:创建组织。使用您当前的账号作 - [创建组织](https://support.huaweicloud.com/usermanual-organizations/org_03_0015.md): 本节将介绍使用华为云账号作为管理账号来创建组织。创建组织之后,您可以通过邀请现有账号或创建账号的方式向您的组织添加账号,可以通过创建OU来为您的组织添加OU实现账号的结构化管理。当前账号没有加入组织。已经加入组织的账号,不能创建组织,请退出已加入的组织后再进行创建组织操作,退出组织操作步骤请参见成员账号退出组织。当前账号需开通企业中心并成 - [查看组织详细信息](https://support.huaweicloud.com/usermanual-organizations/org_03_0016.md): 管理账号可查看组织所有信息,成员账号仅能查看组织ID,管理账号名称,管理账号ID。以组织管理员或管理账号身份登录组织管理控制台,进入控制面板页,即可查看组织ID、组织的URN、管理账号名称及管理账号ID等信息。以成员账号的身份登录组织管理控制台,进入控制面板页,即可查看组织ID、URN、管理账号名称和管理账号ID。成员账号无法查看更多组织 - [删除组织](https://support.huaweicloud.com/usermanual-organizations/org_03_0017.md): 当您不需要使用组织功能时,可删除组织。只有删除组织里所有的成员账号、组织单元和策略后,才可以删除组织。对管理账号的影响管理账号将成为独立账号。您可以继续将此账号作为独立账号使用,也可以使用它创建不同的组织,它也可以作为成员账号接受其他组织的邀请。组织的管理账号从来不受服务控制策略(SCP)的影响,所以组织删除后,管理账号及管理账号的IAM - [OU概述](https://support.huaweicloud.com/usermanual-organizations/org_03_0019.md): 组织单元OU是可以理解为成员账号的容器或分组单元,通常可以映射为企业的部门、子公司或者项目组等。OU可以嵌套,一个OU只能有一个父OU,一个OU下可以关联多个子OU或者成员账号。本章节将为您介绍如下内容:创建OU修改OU查看OU详细信息删除OU - [创建OU](https://support.huaweicloud.com/usermanual-organizations/org_03_0020.md): 您可以在组织的根下创建OU。OU最深可嵌套至5层。创建OU请执行以下步骤。OU最深可嵌套5层,一个OU只能有一个父OU,一个OU下可以关联多个子OU。父OU即为上一层的OU,创建OU时请确保选中正确的父OU。标签以键值对的形式表示,用于标识组织单元,便于对组织单元进行分类和搜索。一个组织单元最多添加20个标签。标签的设置说明如表1所示。标 - [修改OU](https://support.huaweicloud.com/usermanual-organizations/org_03_0021.md): OU创建后,您可以随时修改OU的名称、标签和策略,其中修改标签和策略的详细步骤请参见:标签管理和绑定和解绑SCP。OU的名称只能包含中文、大小写字母、数字、空格以及-_。OU的长度不可以超过64个字符。刷新组织管理页面,在组织单元信息页签中,若组织单元名称与修改后一致,则表示组织单元名称修改成功。 - [查看OU详细信息](https://support.huaweicloud.com/usermanual-organizations/org_03_0022.md): OU创建后,您可以随时查看OU的详细信息,具体请参见如下步骤。 - [删除OU](https://support.huaweicloud.com/usermanual-organizations/org_03_0023.md): 当您不再需要某个OU时,可以删除OU。只能删除资源为空的OU,被删除的OU中不能嵌套子OU,不能包含账号。刷新组织管理页面,若在组织结构树中无该OU相关信息,表示OU删除成功。删除组织单元 - [账号概述](https://support.huaweicloud.com/usermanual-organizations/org_03_0025.md): 账号中包含了您的华为云资源,账号是构成组织的最小单位。组织中的账号分为管理账号和成员账号。如果您邀请现有账号或创建新账号加入组织后,Organizations将自动对新的成员账号进行如下更改:Organizations会在成员账号内创建服务关联委托,该委托是云服务委托,委托权限为“OrganizationsServiceLinkedAge - [邀请账号加入组织](https://support.huaweicloud.com/usermanual-organizations/org_03_0026.md): 组织的管理账号可邀请华为账号或华为云账号加入组织,当管理账号邀请账号时,Organizations将向账号所有者发送邀请,该所有者确定接受还是拒绝邀请。您可以使用Organizations控制台启动和管理您发送到其他账号的邀请。邀请其他成员账号加入组织,要求成员账号需要完成企业或个人实名认证,详情参见:实名认证。邀请加入组织的成员账号,原 - [创建成员账号](https://support.huaweicloud.com/usermanual-organizations/org_03_0071.md): 组织的管理账号可在组织中直接创建新账号加入组织。在组织中直接创建的账号为资源账号,关于资源账号的详细说明请参见资源账号与普通的财务托管子账号有哪些差异?。如有需要,您可以将资源账号转为云账号。本章节包含如下内容:创建账号通过委托登录创建的账号通过IAM身份中心登录创建的账号组织管理员最多可以同时创建5个账号。在组织中创建的账号仅支持通过委 - [关闭成员账号](https://support.huaweicloud.com/usermanual-organizations/org_03_0080.md): 组织的管理账号可在组织中关闭不再需要的账号。以下步骤仅适用于关闭成员账号,如要关闭管理账号,您必须先关闭组织。账号关闭申请一旦提交则无法取消,账号内数据便会开始删除且无法恢复,请谨慎操作。账号内数据删除完成后,该账号的状态变为“已关闭”,将继续在账号列表中保留90天,之后才会彻底注销。只有创建的账号才可以关闭,无法关闭邀请的账号。创建的账 - [移动成员账号](https://support.huaweicloud.com/usermanual-organizations/org_03_0027.md): 登录到管理账号后,您可以移动组织内的账号,将账号从当前组织单元,移动到其他的组织单元中。返回组织管理页面,在组织结构树中,先前选中的账号已从原OU移除,在目标OU下可查找到该账号,表明移动成功。 - [查看账号详细信息](https://support.huaweicloud.com/usermanual-organizations/org_03_0028.md): 您可以随时查看组织内账号的详细信息,具体请参见如下步骤。 - [移除成员账号](https://support.huaweicloud.com/usermanual-organizations/org_03_0029.md): 组织管理员从组织中移除成员账号或成员账号主动退出组织之前,您需要了解以下内容:在组织中创建的账号被移除组织或主动退出组织时,该账号创建成功的时间需大于七个自然日。在组织中创建的账号被移除组织或主动退出组织时,需先将其转换为华为云账号。如何转换请参见将资源账号转为云账号。邀请加入组织的账号为华为云账号时才支持移除组织或主动退出组织,详情请参 - [查看账号邀请/创建记录](https://support.huaweicloud.com/usermanual-organizations/org_03_0086.md): 组织的管理账号可在账号管理页查看账号列表、邀请记录、创建记录及其相关信息,还可以进行邀请、创建、关闭、移动、移除账号以及取消邀请等操作。本章节包含如下内容:查看账号列表查看邀请记录查看创建记录在列表中可查看组织中的全部账号及其相关信息。邀请加入组织的账号不支持关闭操作。在列表中可查看全部的账号邀请记录及其相关信息。在列表中可查看全部创建账 - [服务控制策略概述](https://support.huaweicloud.com/usermanual-organizations/org_03_0065.md): 服务控制策略 (Service Control Policy,SCP) 是一种基于组织的访问控制策略。组织管理账号可以使用SCP指定组织中成员账号的权限边界,限制账号内用户的操作。SCP可以关联到组织、OU和成员账号。当SCP关联到组织或OU时,该组织或OU下所有账号均受该策略影响。本节将从以下几方面为您介绍SCP:SCP原理介绍:介绍S - [SCP原理介绍](https://support.huaweicloud.com/usermanual-organizations/org_03_0032.md): SCP按照策略创建者可分为两类,分别是系统策略和自定义策略。系统策略华为云服务在组织预置了FullAccess,称为系统策略。组织管理员给组织单元或账号绑定SCP时,可以直接使用系统策略。系统策略只能使用,不能修改。现有的SCP系统策略请参见:SCP系统策略列表。自定义策略如果系统策略无法满足授权要求,管理账号可以根据各服务支持的授权项, - [SCP语法介绍](https://support.huaweicloud.com/usermanual-organizations/org_03_0033.md): 下面以RAM的自定义策略为例,说明策略的语法。SCP的语法与IAM身份策略的语法一致。策略结构包括Version(策略版本号)和Statement(策略权限语句)两部分,其中Statement元素的值可以是多个对象组成的数组,表示不同的权限约束。策略参数包含Version和Statement两部分,下面介绍策略参数详细说明。SCP中不支持 - [启用和禁用SCP功能](https://support.huaweicloud.com/usermanual-organizations/org_03_0034.md): 如果需要通过SCP策略来实现账号的权限隔离和管控,则需要启用SCP策略。启用SCP策略后,组织的根、OU、账号会自动绑定FullAccess策略。当不再需要使用SCP策略时,可禁用SCP策略。禁用SCP策略后,已绑定的策略会自动解绑,但是策略不会删除。本节将从以下几方面为您介绍SCP:启用SCP禁用SCP启用SCP试运行更新SCP试运行禁 - [创建SCP](https://support.huaweicloud.com/usermanual-organizations/org_03_0035.md): 基于全局权限控制策略统一管控组织内各账号权限,严格划分不同账号操作权限,实现账号权限隔离、合规权限基线统一管控。本章为您介绍如何创建自定义SCP,SCP常用示例请参见:SCP配置示例。自定义SCP策略中的Effect仅支持使用Deny,不支持使用Allow。自定义SCP策略中的关键字仅支持使用Action,不支持使用NotAction。A - [修改和删除SCP](https://support.huaweicloud.com/usermanual-organizations/org_03_0036.md): 当SCP不能正确地实现权限隔离和管控,则需要修改SCP内容。如果不再需要SCP,则需要删除。本章为您介绍如何修改和删除已创建的自定义SCP。如果当前SCP已与组织单元或账号绑定,则无法删除。组织单元或账号解绑该SCP后,才可顺利删除。删除SCP - [绑定和解绑SCP](https://support.huaweicloud.com/usermanual-organizations/org_03_0037.md): SCP创建后不会直接生效,需要将SCP绑定到根、OU、账号上才能生效。当不再需要SCP时,可以将SCP从根、OU、账号上解绑。解绑后,SCP不会再生效。管理账号可以为根、OU和账号绑定和解绑SCP。SCP不会影响组织管理账号及其IAM用户和委托,仅会影响组织内的成员账号。策略完成绑定后将在30分钟内生效。策略完成绑定后将在30分钟内生效。 - [SCP配置示例](https://support.huaweicloud.com/usermanual-organizations/org_03_0081.md): 本章节为您介绍SCP的常用示例,包含如下内容:阻止成员账号退出组织阻止根用户的服务访问禁止创建带有指定标签的资源禁止访问指定区域的资源禁止共享到组织外禁止共享指定类型的资源禁止组织内账号给组织外的账号进行聚合授权阻止IAM用户和委托进行某些修改阻止IAM用户和委托进行某些修改,但指定的账号除外阻止IAM用户和委托进行某些修改,但指定的委托 - [SCP系统策略列表](https://support.huaweicloud.com/usermanual-organizations/org_03_0038.md): 现有华为云预置的SCP系统策略如下表所示:每个根、OU和账号必须始终绑定至少一个SCP。 - [支持SCP的云服务](https://support.huaweicloud.com/usermanual-organizations/org_03_0062.md): 当前支持使用SCP的云服务如下表所示:支持SCP的云服务同时也支持IAM的身份策略。 - [支持SCP的区域](https://support.huaweicloud.com/usermanual-organizations/org_03_0082.md): 当前支持使用SCP的区域如下表所示:支持SCP的区域与支持IAM身份策略的区域相同。 - [网络控制策略概述](https://support.huaweicloud.com/usermanual-organizations/org_03_2002.md): 网络控制策略(Network Control Policy,NCP)是一种基于组织的护栏控制策略,核心用于管控VPC 终端节点(VPC EP)的访问权限边界。支持关联至组织、OU或成员账号。当NCP关联组织或组织单元(OU)时,其下所有成员账号通过VPC EP发起的访问,均需遵循该策略约束;关联单个成员账号时,仅对该账号的 VPC EP - [NCP原理介绍](https://support.huaweicloud.com/usermanual-organizations/org_03_2003.md): NCP按照策略创建者可分为两类,分别是系统策略和自定义策略。系统策略华为云服务在组织预置了NCPFullAccess,称为系统策略。组织管理员给组织单元或账号绑定NCP时,可以直接使用系统策略。系统策略只能使用,不能修改。现有的NCP系统策略请参见:NCP系统策略列表。自定义策略如果系统策略无法满足授权要求,管理账号可以根据各服务支持的授 - [NCP语法介绍](https://support.huaweicloud.com/usermanual-organizations/org_03_2004.md): 下面以STS的自定义策略为例,说明策略的语法。NCP的语法与IAM身份策略的语法基本一致,但包含以下额外约束:Principal 字段必选,只支持填写一种身份主体类型:所有身份。{"Statement":[{"Principal":"*"}]}{"Statement":[{"Principal":"*"}]}用户自定义创建的 NCP 中, - [启用和禁用NCP功能](https://support.huaweicloud.com/usermanual-organizations/org_03_2005.md): 在创建NCP并将其附加到组织单元和账号之前,必须先启用NCP,且只能使用组织的管理账号启用NCP。启用NCP后,组织将自动给所有OU和账号绑定NCPFullAccess策略,默认允许所有操作。不支持解绑默认绑定的NCPFullAccess。如果您不想再使用NCP管理组织权限,可以禁用NCP,且只能使用组织的管理账号禁用NCP。禁用NCP后 - [创建NCP](https://support.huaweicloud.com/usermanual-organizations/org_03_2006.md): 本章为您介绍如何创建自定义NCP,NCP常用示例请参见:NCP配置示例。自定义NCP策略中的Effect仅支持使用Deny,不支持使用Allow。自定义NCP策略中的关键字仅支持使用Action,不支持使用NotAction。Action前缀仅支持使用已对接NCP的云服务名称,例如Action="swr:*:*",不支持使用通配符,比如A - [修改和删除NCP](https://support.huaweicloud.com/usermanual-organizations/org_03_2008.md): 本章为您介绍如何修改和删除已创建的自定义NCP。如果当前NCP已与组织单元或账号绑定,则无法删除。组织单元或账号解绑该NCP后,才可顺利删除。 - [绑定和解绑NCP](https://support.huaweicloud.com/usermanual-organizations/org_03_2009.md): 管理账号可以为根、OU和账号绑定和解绑NCP。策略的绑定与解绑将在30分钟内生效。方式一:方式二:方法一:OU和账号至少直接绑定一个NCP,最后一个直接绑定的策略,不可解绑。方式二: - [NCP配置示例](https://support.huaweicloud.com/usermanual-organizations/org_03_2010.md): 禁止使用组织外的VPCEP访问SWR服务资源,但云服务发起的请求除外。{ "Version": "5.0", "Statement": [ { "Effect": "Deny", "Principal": "*", "Action": [ "swr:*:*" - [NCP系统策略列表](https://support.huaweicloud.com/usermanual-organizations/org_03_2011.md): 现有华为云预置的NCP系统策略如下表所示:开启NCP后默认绑定NCPFullAccess,且不允许删除。 - [支持NCP的云服务](https://support.huaweicloud.com/usermanual-organizations/org_03_2012.md): 当前支持使用NCP的云服务如下表所示:支持NCP的云服务同时也支持IAM的身份策略。 - [支持NCP的区域](https://support.huaweicloud.com/usermanual-organizations/org_03_2013.md): 当前支持使用NCP的区域如下表所示:支持NCP的区域与支持IAM身份策略的区域相同。 - [资源控制策略概述](https://support.huaweicloud.com/usermanual-organizations/org_03_2017.md): 资源控制策略(Resource Control Policies,RCP)是组织服务提供的一种护栏策略,核心用于限制组织下的资源的最大可用权限边界。通过RCP明确资源允许的权限上限,所有访问组织内成员账号资源的操作,均需受对应RCP的护栏约束,从资源维度规避权限过度授予风险。支持关联到组织、组织单元(OU)或单个成员账号。当关联组织或组织 - [RCP原理介绍](https://support.huaweicloud.com/usermanual-organizations/org_03_2018.md): RCP按照策略创建者可分为两类,分别是系统策略和自定义策略。系统策略华为云服务在组织预置了RCPFullAccess,称为系统策略。组织管理员给组织单元或账号绑定RCP时,可以直接使用系统策略。系统策略只能使用,不能修改。现有的RCP系统策略请参见:RCP系统策略列表。自定义策略如果系统策略无法满足授权要求,管理账号可以根据各服务支持的授 - [RCP语法介绍](https://support.huaweicloud.com/usermanual-organizations/org_03_2019.md): 下面以STS的自定义策略为例,说明策略的语法。RCP的语法与IAM身份策略的语法基本一致,但包含以下额外约束:Principal 字段必选,只支持填写一种身份主体类型:所有身份。{"Statement":[{"Principal":"*"}]}{"Statement":[{"Principal":"*"}]}用户自定义创建的 RCP 中, - [启用和禁用RCP功能](https://support.huaweicloud.com/usermanual-organizations/org_03_2020.md): 在创建RCP并将其附加到组织单元和账号之前,必须先启用RCP,且只能使用组织的管理账号启用RCP。启用RCP后,组织将自动给所有OU和账号绑定RCPFullAccess策略,默认允许所有操作。不支持解绑默认绑定的RCPFullAccess。如果您不想再使用RCP管理组织权限,可以禁用RCP,且只能使用组织的管理账号禁用RCP。禁用RCP后 - [创建RCP](https://support.huaweicloud.com/usermanual-organizations/org_03_2021.md): 本章为您介绍如何创建自定义RCP,RCP常用示例请参见:RCP配置示例。自定义RCP策略中的Effect仅支持使用Deny,不支持使用Allow。自定义RCP策略中的关键字仅支持使用Action,不支持使用NotAction。Action前缀仅支持使用已对接RCP的云服务名称,例如Action="swr:*:*",不支持使用通配符,比如A - [修改和删除RCP](https://support.huaweicloud.com/usermanual-organizations/org_03_2023.md): 本章为您介绍如何修改和删除已创建的自定义RCP。如果当前RCP已与组织单元或账号绑定,则无法删除。组织单元或账号解绑该RCP后,才可顺利删除。 - [绑定和解绑RCP](https://support.huaweicloud.com/usermanual-organizations/org_03_2024.md): 管理账号可以为根、OU和账号绑定和解绑RCP。策略完成绑定后将在30分钟内生效。方式一:方式二:方法一:OU和账号至少直接绑定一个RCP,最后一个直接绑定的策略,不可解绑。方式二: - [RCP配置示例](https://support.huaweicloud.com/usermanual-organizations/org_03_2025.md): 本章节为您介绍RCP的常用示例,包含如下内容:禁止组织外用户通过组织成员账号的委托获取委托的临时凭据,云服务发起的请求例外禁止组织外用户访问组织成员账号中的资源,云服务发起的请求例外。禁止没有使用https连接访问组织成员账号中的资源,云服务发起的请求例外使用此RCP禁止组织外用户通过组织成员账号的委托获取委托的临时凭据,但云服务发起的请 - [RCP系统策略列表](https://support.huaweicloud.com/usermanual-organizations/org_03_2026.md): 现有华为云预置的RCP系统策略如下表所示:开启RCP后默认绑定RCPFullAccess,且不允许删除。 - [支持RCP的云服务](https://support.huaweicloud.com/usermanual-organizations/org_03_2027.md): 当前支持使用RCP的云服务如下表所示:支持RCP的云服务同时也支持IAM的身份策略。 - [支持RCP的区域](https://support.huaweicloud.com/usermanual-organizations/org_03_2028.md): 当前支持使用RCP的区域如下表所示:支持RCP的区域与支持IAM身份策略的区域相同。 - [标签策略概述](https://support.huaweicloud.com/usermanual-organizations/org_03_0067.md): 标签策略是策略的一种类型,可帮助您在组织账号中对资源添加的标签进行标准化管理。在标签策略中,您可以限定为资源添加的标签必须符合规范。标签策略对未添加标签的资源或未在标签策略中定义的标签不会生效。例如:标签策略规定为某资源添加的标签A,需要遵循标签策略中定义的大小写规则和标签值。若标签A使用的大小写、标签值不符合标签策略,则资源将会被标记为 - [标签策略语法](https://support.huaweicloud.com/usermanual-organizations/org_03_0068.md): 以下标签策略显示了基本标签策略语法:策略键:唯一标识策略语句的策略键。它必须与标签键的值相匹配,除了大小写处理。标签键:值必须跟策略键一致,但可以有多种大小写形式。如果不指定标签键,则默认为全部小写,即便策略键有大写也会使用全部小写指定。例如策略键指定为costcenter,标签键指定为CostCenter,则后续检验规则以CostCen - [启用和禁用标签策略](https://support.huaweicloud.com/usermanual-organizations/org_03_0073.md): 如果需要对组织内账号的资源上的标签实现标准化管理,可以启用标签策略。启用标签策略后,可以创建标签策略并绑定到组织的根、OU、账号上。当不再需要使用需要标签策略时,可以禁用标签策略。禁用标签策略后,已绑定的策略会自动解绑,但是策略不会删除。只有组织管理账号才可以启用或禁用标签策略,委托管理员无法执行此操作。在创建标签策略并将其附加到组织单元 - [创建标签策略](https://support.huaweicloud.com/usermanual-organizations/org_03_0069.md): 当您需要对组织中的标签进行标准化管理时,可以通过创建标签策略来制定标签创建的规则。只有组织管理员才可以创建标签策略,委托管理员无法执行此操作。(可选)输入策略描述。可视化编辑器:通过可视化编辑器编辑策略内容,无需了解JSON语法,编辑完成后可自动生成策略。具体步骤如下:输入标签策略定义的标签的键。指定标签键的大小写形式。勾选此项则表示使用 - [查看有效的标签策略](https://support.huaweicloud.com/usermanual-organizations/org_03_0074.md): 标签策略可以绑定到组织的根、OU和账号。当绑定到根和OU时,所有子OU和子账号都继承该标签策略。账号继承的所有标签策略和直接绑定到账户上的所有标签策略,根据继承运算符最终聚合为有效标签策略。有效标签策略生效的逻辑规则如下:为同层级绑定标签策略时:单值运算符:如果绑定多个标签策略,策略中@@assign运算符最早设置的策略将会生效。多值运算 - [修改和删除标签策略](https://support.huaweicloud.com/usermanual-organizations/org_03_0070.md): 当标签策略不能正确地实现账号内资源的标签管控时,则需要修改标签策略内容。如果不再需要标签策略,则需要删除。本章为您介绍如何修改和删除已创建的标签策略。只有组织管理员才可以修改或删除标签策略,委托管理员无法执行此操作。如果当前标签策略已与组织单元或账号绑定,则无法删除。组织单元或账号解绑该标签策略后,才可顺利删除。 - [绑定和解绑标签策略](https://support.huaweicloud.com/usermanual-organizations/org_03_0072.md): 标签策略创建后不会直接生效,需要将标签策略绑定到根、OU、账号上才能生效。当不再需要标签策略时,可以将标签策略从根、OU、账号上解绑。解绑后,标签策略不会再生效。管理账号可以为根、OU和账号绑定和解绑标签策略。一个账号最多可以绑定10个标签策略。只有组织管理员才可以绑定或解绑标签策略,委托管理员无法执行此操作。标签策略完成绑定后将在30分 - [支持标签策略的云服务](https://support.huaweicloud.com/usermanual-organizations/org_03_0079.md): 当前支持使用标签策略的云服务和资源类型如下表所示: - [支持标签策略的区域](https://support.huaweicloud.com/usermanual-organizations/org_03_0083.md): 当前支持使用标签策略的区域如下表所示: - [可信服务概述](https://support.huaweicloud.com/usermanual-organizations/org_03_0040.md): 可信服务是指可与Organizations服务集成,提供组织级相关能力的华为云服务。管理账号可以在组织中开启某个云服务为可信服务。成为可信服务后,云服务可以获取组织中的组织单元及成员账号信息,并基于此信息提供组织级的管理能力。例如,开启CTS云审计为可信服务后,CTS可以获取组织单元及成员账号信息,统一为整个组织提供云审计服务,记录组织中 - [启用和禁用可信服务](https://support.huaweicloud.com/usermanual-organizations/org_03_0041.md): 如果需要通过其他云服务在组织范围内实现服务集成,如实现组织范围内的安全合规审计,则需要开启对应云服务的可信服务。组织管理员禁用某个云服务的可信访问后,此云服务便不能给成员账号创建此服务的服务关联委托。组织管理员关闭组织或成员账号离开组织后,Organizations服务会清理掉本服务的服务关联委托。禁用AOM可信服务前,请先在AOM界面删 - [已对接组织的可信服务](https://support.huaweicloud.com/usermanual-organizations/org_03_0042.md): 以组织管理员或管理账号的身份登录组织管理控制台,进入可信服务页,即可查看可信服务列表。下表列出了可与华为云Organizations一起使用的云服务。 - [添加、查看和取消委托管理员](https://support.huaweicloud.com/usermanual-organizations/org_03_0043.md): 开启可信服务后,云服务可以实现和组织服务集成。为了实现多账号运维的能力,可以通过设置云服务的委托管理员实现。取消AOM可信服务的委托管理员前,请先在AOM界面删除多账号实例,然后再在Organizations控制台界面取消AOM可信服务的委托管理员。否则多账号实例将会继续获取成员账号的指标数据。取消LTS可信服务的委托管理员前,请先在LT - [标签概述](https://support.huaweicloud.com/usermanual-organizations/org_03_0045.md): 标签用于标识云资源,可通过标签实现对云资源的分类和搜索。您可以向以下组织资源添加标签:组织的根组织单元(Organizational Unit,以下简称OU)账号服务控制策略(Service Control Policy,以下简称SCP)标签策略您可以在以下时间添加标签:在创建OU、账号、SCP和标签策略时,可以添加标签。根、OU、账号、 - [添加标签](https://support.huaweicloud.com/usermanual-organizations/org_03_0046.md): 操作场景本章节指导用户为已有的根、OU和账号添加标签。操作步骤也可在标签键和标签值的输入框的下拉列表中,可直接选择在TMS创建的预定义标签,具体请参见创建预定义标签。操作场景本章节指导用户为SCP自定义策略和标签策略添加标签。操作步骤为SCP自定义策略和标签策略添加标签的方法类似,以SCP为例,说明添加标签的方法。也可以在标签键和标签值的 - [修改标签](https://support.huaweicloud.com/usermanual-organizations/org_03_0049.md): 操作场景本章节指导用户修改根、OU和账号的标签。操作步骤修改根、OU和账号标签的方法类似,以OU为例,说明修改标签的方法。操作场景本章节指导用户修改SCP自定义策略和标签策略的标签。操作步骤修改SCP自定义策略和标签策略标签的方法类似,以SCP为例,说明修改标签的方法。 - [查看标签](https://support.huaweicloud.com/usermanual-organizations/org_03_0052.md): 操作场景本章节指导用户查看根、OU和账号的标签。操作步骤查看根、OU和账号标签的方法类似,以OU为例,说明查看标签的方法。操作场景本章节指导用户查看SCP自定义策略和标签策略的标签。操作步骤查看SCP自定义策略和标签策略标签的方法类似,以SCP为例,说明查看标签的方法。 - [删除标签](https://support.huaweicloud.com/usermanual-organizations/org_03_0055.md): 操作场景本章节指导用户删除根、OU和账号的标签。操作步骤删除根、OU和账号标签的方法类似,以OU为例,说明删除标签的方法。操作场景本章节指导用户删除SCP自定义策略和标签策略的标签。操作步骤删除SCP自定义策略和标签策略标签的方法类似,以SCP为例,说明删除标签的方法。 - [支持审计的关键操作](https://support.huaweicloud.com/usermanual-organizations/org_03_0059.md): 通过云审计服务,您可以记录与组织云服务相关的操作事件,便于日后的查询、审计和回溯。 - [在CTS事件列表查看云审计事件](https://support.huaweicloud.com/usermanual-organizations/org_03_0060.md): 云审计服务能够为您提供云服务资源的操作记录,记录的信息包括发起操作的用户身份、IP地址、具体的操作内容的信息,以及操作返回的响应信息。根据这些操作记录,您可以很方便地实现安全审计、问题跟踪、资源定位,帮助您更好地规划和利用已有资源、甄别违规或高危操作。本节介绍如何在云审计服务控制台查看或导出最近7天的操作记录。事件即云审计服务追踪并保存的 - [调整配额](https://support.huaweicloud.com/usermanual-organizations/org_03_0063.md): 为防止资源滥用,平台限定了各服务资源的配额,对用户的资源数量和容量做了限制。如您最多可以创建多少个组织单元、邀请多少成员账号等。如果当前资源配额限制无法满足使用需要,您可以申请扩大配额。登录华为云控制台。在页面右上角,选择“资源 > 我的配额”。系统进入“服务配额”页面。我的配额系统进入“服务配额”页面。您可以在“服务配额”页面,查看各项 ## 最佳实践 - [通过Terraform创建成员账号](https://support.huaweicloud.com/bestpractice-organizations/org_bestprac_0001.md): Terraform是一款开源工具,用于安全有效地构建、更改和版本控制基础设施。用户通过这些配置文件声明他们想要的基础设施最终状态,而不需要具体指定如何实现这个状态。Terraform的优势:提升架构一致性:减少手动配置过程中的错误和配置漂移。降低运维成本:通过编程方式管理虚拟机,减少手动配置硬件及更新的需求。提升操作效率:简化系统配置、维 - [通过IAM身份中心登录新创建的账号](https://support.huaweicloud.com/bestpractice-organizations/org_bestprac_0002.md): 企业深度上云场景下,新业务上云或者现有业务扩展常常意味着全新的成员账号创建以及账号内资源配置。鉴于业界最佳实践,组织内成员账号的账号凭证(如账号级密钥以及账号密码等)需进行强管控,防止权限扩展造成业务风险。本文主要介绍Organizations新建账号后,业务人员如何登录该账号进行操作。已开启IAM身份中心服务。以组织管理员或管理账号的身 - [通过CTS跨账号收集组织内操作审计日志](https://support.huaweicloud.com/bestpractice-organizations/org_bestprac_0003.md): 企业用户普遍采用多账号策略隔离云上不同的业务以及职能,但多账号场景下合规审计人员如何获取各个业务环境下发生的历史操作成为一个难题,侵入每个账号进行日志采集存在误操作风险而且效率极低。本文主要介绍如何基于Organizations可信服务,配置多账号环境下,将组织内操作审计日志汇聚在日志存档账号内。以组织管理员或管理账号的身份登录组织管理控 - [通过服务控制策略禁止在指定区域外创建资源](https://support.huaweicloud.com/bestpractice-organizations/zh-cn_topic_0000002532059061.md): 基于业务驻留本地与成本优化诉求,存在破坏数据驻留风险的资源以及主要的付费资源均只应该在业务部署的核心区域创建。否则会造成额外的数据泄露与成本失控风险。本文主要介绍组织管理员如何禁止业务人员在成员账号内,在香港区域之外创建ECS虚拟机资源以及运维操作。已启用服务控制策略。以组织管理员或管理账号的身份登录组织管理控制台。进入策略管理页,单击“ ## API参考 - [使用前必读](https://support.huaweicloud.com/api-organizations/org_04_001.md): 欢迎使用Organizations云服务。Organizations服务为企业用户提供多账号关系的管理能力。Organizations支持用户将多个华为账号整合到创建的组织中,并可以集中管理组织下的所有账号。用户可以在组织中设置访问策略,帮助用户更好地满足业务的安全性和合规性需求。您可以使用本文档提供API对组织进行相关操作,如创建、查询 - [API概览](https://support.huaweicloud.com/api-organizations/org_04_0016.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [构造请求](https://support.huaweicloud.com/api-organizations/org_04_0018.md): 本节介绍REST API请求的组成,以调用查询所属组织信息接口说明如何调用API,该API查询账号所属组织的信息。此操作可以由组织中的任何账号调用。您还可以通过这个视频教程了解如何构造请求调用API:https://bbs.huaweicloud.com/videos/102987 。请求URI由如下部分组成。{URI-scheme} : - [认证鉴权](https://support.huaweicloud.com/api-organizations/org_04_0019.md): 调用接口支持使用AK/SK认证,通过AK(Access Key ID)/SK(Secret Access Key)加密调用请求。AK/SK签名认证方式仅支持消息体大小12MB以内,12MB以上的请求请使用Token认证。AK/SK既可以使用永久访问密钥中的AK/SK,也可以使用临时访问密钥中的AK/SK,但使用临时访问密钥的AK/SK时需 - [返回结果](https://support.huaweicloud.com/api-organizations/org_04_0020.md): 请求发送以后,您会收到响应,包含状态码、响应消息头和消息体。状态码是一组从1xx到5xx的数字代码,状态码表示了请求响应的状态,完整的状态码列表请参见状态码。对于查询所属组织信息接口,如果调用后返回状态码为200,则表示请求成功。对应请求消息头,响应同样也有消息头,如Content-type。详细的公共响应消息头字段请参见 表1。公共响应 - [创建组织 - CreateOrganization](https://support.huaweicloud.com/api-organizations/CreateOrganization.md): 创建组织。调用此接口的账号将自动成为新组织的管理账号,调用此接口的账号凭证必须是新组织管理账号的账号凭证。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具 - [查询所属组织信息 - ShowOrganization](https://support.huaweicloud.com/api-organizations/ShowOrganization.md): 查询账号所属组织的信息。此操作可以由组织中的任何账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权, - [删除组织 - DeleteOrganization](https://support.huaweicloud.com/api-organizations/DeleteOrganization.md): 删除组织。您必须使用管理账号才能删除组织,并且先移除组织中的所有账号、组织单元和策略。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权 - [离开当前组织 - LeaveOrganization](https://support.huaweicloud.com/api-organizations/LeaveOrganization.md): 此操作只能由组织的成员账号调用。只有当组织账号配置了作为独立账号运行所需的信息时,您才能作为成员账号离开组织。要离开的账号不能是组织启用的任何服务的委托管理员账号。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限, - [列出组织的根 - ListRoots](https://support.huaweicloud.com/api-organizations/ListRoots.md): 列出当前组织的根。此接口只能由组织的管理账号或作为服务委托管理员的成员账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如 - [创建组织单元 - CreateOrganizationalUnit](https://support.huaweicloud.com/api-organizations/CreateOrganizationalUnit.md): 在根或父组织单元中创建组织单元。组织单元是账号的容器,使您能够对账号进行分组管理,并根据业务要求应用策略。此操作只能由组织的管理账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户 - [列出组织单元 - ListOrganizationalUnits](https://support.huaweicloud.com/api-organizations/ListOrganizationalUnits.md): 列出组织中的所有组织单元。如果指定父级组织单元,则将获得父级直系子级的组织单元列表。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的I - [查询有关组织单元的信息 - ShowOrganizationalUnit](https://support.huaweicloud.com/api-organizations/ShowOrganizationalUnit.md): 查询有关组织单元的信息。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权 - [更改组织单元名称 - UpdateOrganizationalUnit](https://support.huaweicloud.com/api-organizations/UpdateOrganizationalUnit.md): 重命名指定的组织单元。重命名后组织单元ID不变,下属子组织单元和下属账号不变,组织单元绑定的策略不变。此操作只能由组织的管理账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用 - [删除组织单元 - DeleteOrganizationalUnit](https://support.huaweicloud.com/api-organizations/DeleteOrganizationalUnit.md): 从根或其他组织单元中删除组织单元。前提是您必须先移除该组织单元中的所有成员账号或将成员账号移动至其他组织单元,必须删除该组织单元中的所有子组织单元。此操作只能由组织的管理账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有A - [创建账号(推荐) - CreateAccountV2](https://support.huaweicloud.com/api-organizations/CreateAccountV2.md): 创建一个账号,不携带手机号邮箱联系方式,生成的账号将自动成为调用此接口的账号所属组织的成员。此操作只能由组织的管理账号调用。组织云服务将在新账号中创建所需的服务关联委托和账号访问委托。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所 - [创建账号 - CreateAccount](https://support.huaweicloud.com/api-organizations/CreateAccount.md): 创建一个账号,生成的账号将自动成为调用此接口的账号所属组织的成员。此操作只能由组织的管理账号调用。组织云服务将在新账号中创建所需的服务关联委托和账号访问委托。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使 - [列出组织中的账号 - ListAccounts](https://support.huaweicloud.com/api-organizations/ListAccounts.md): 列出组织中的账号。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。如果指定父级组织单元,则将获得作为父级直系子级的所有账号的列表。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IA - [关闭账号 - CloseAccount](https://support.huaweicloud.com/api-organizations/CloseAccount.md): 关闭账号。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略 - [查询账号信息 - ShowAccount](https://support.huaweicloud.com/api-organizations/ShowAccount.md): 查询有关指定账号的信息。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权 - [更新账号信息 - UpdateAccount](https://support.huaweicloud.com/api-organizations/UpdateAccount.md): 更新指定的账号信息。此操作只能由组织的管理账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权 - [移除指定的账号 - RemoveAccount](https://support.huaweicloud.com/api-organizations/RemoveAccount.md): 从组织中移除指定的账号。移除的账号将成为一个独立账号,该账号不是任何组织的成员。此操作只能由组织的管理账号调用。只有当账号配置了作为独立账号运行所需的信息时,您才能从组织中移除账号。注意,要移除的账号不能是组织启用的任何服务的委托管理员账号。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生 - [移动账号 - MoveAccount](https://support.huaweicloud.com/api-organizations/MoveAccount.md): 将账号从其当前源位置(根或组织单元)移动到指定的目标位置(根或组织单元)。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用 - [邀请账号加入组织 - InviteAccount](https://support.huaweicloud.com/api-organizations/InviteAccount.md): 向另一个账号发送邀请,受邀账号将以成员账号加入您的组织。此操作只能由组织的管理账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的 - [列出创建账号的状态 - ListCreateAccountStatuses](https://support.huaweicloud.com/api-organizations/ListCreateAccountStatuses.md): 列出组织中指定状态的账号创建请求。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用AP - [查询有关创建账号状态的信息 - ShowCreateAccountStatus](https://support.huaweicloud.com/api-organizations/ShowCreateAccountStatus.md): 检索创建账号的异步请求的当前状态。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用AP - [列出关闭账号的状态 - ListCloseAccountStatuses](https://support.huaweicloud.com/api-organizations/ListCloseAccountStatuses.md): 列出组织中指定状态的账号关闭请求。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用AP - [查询邀请相关信息 - ShowHandshake](https://support.huaweicloud.com/api-organizations/ShowHandshake.md): 查询组织中已有账号邀请的相关信息。此接口可以由组织中的任何账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与 - [接受邀请 - AcceptHandshake](https://support.huaweicloud.com/api-organizations/AcceptHandshake.md): 向邀请的发起方发送应答,接受加入组织邀请。在您接受邀请后,此邀请信息将继续保留并出现在相关API的返回结果中,保留期限为30天。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前A - [拒绝邀请 - DeclineHandshake](https://support.huaweicloud.com/api-organizations/DeclineHandshake.md): 拒绝邀请请求。受邀账号拒绝邀请,此时当前邀请状态将设置为拒绝,邀请停止。此接口只能由受邀账号调用。邀请发起者无法再次激活被拒绝的邀请,但可以重新发送新的邀请。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使 - [取消邀请 - CancelHandshake](https://support.huaweicloud.com/api-organizations/CancelHandshake.md): 取消邀请,此时邀请状态将设置为已取消。此接口只能由发起邀请的账号调用。取消邀请后,此邀请信息将继续保留并出现在相关API的返回结果中,保留期限为30天。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号 - [列出收到的邀请 - ListReceivedHandshakes](https://support.huaweicloud.com/api-organizations/ListReceivedHandshakes.md): 列出账号收到的所有邀请。此操作可以由任何账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限 - [列出发送的邀请 - ListHandshakes](https://support.huaweicloud.com/api-organizations/ListHandshakes.md): 列出所属组织发送的邀请。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权 - [启用可信服务 - EnableTrustedService](https://support.huaweicloud.com/api-organizations/EnableTrustedService.md): 启用服务(由service_principal指定的服务)与组织的集成。启用可信服务后,允许指定的可信服务对组织中的所有账号创建服务关联委托。这允许可信服务代表您在组织及其账号中执行操作。此接口只能由组织的管理账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提 - [禁用受信任服务 - DisableTrustedService](https://support.huaweicloud.com/api-organizations/DisableTrustedService.md): 禁用服务(由service_principal指定的服务)与组织的集成。禁用可信服务后,指定服务将不可以在组织中的新账号中创建服务关联委托。这意味着该服务无法代表您对组织中的任何新账号执行操作。在服务完成从组织中的清理之前,服务仍可以在旧账号中执行操作。此接口只能由组织的管理账号调用。您可以在API Explorer中调试该接口,支持自动 - [列出组织的可信服务列表 - ListTrustedServices](https://support.huaweicloud.com/api-organizations/ListTrustedServices.md): 返回启用与组织集成的可信服务列表。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用AP - [注册作为服务委托管理员 - RegisterDelegatedAdministrator](https://support.huaweicloud.com/api-organizations/RegisterDelegatedAdministrator.md): 指定成员账号能够管理指定服务的组织功能。此接口授予委托管理员对组织服务数据的只读访问权限。委托管理员账号中的IAM用户仍需要IAM权限才能访问和管理服务。此操作只能由组织的管理账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备 - [注销服务的委托管理员 - DeregisterDelegatedAdministrator](https://support.huaweicloud.com/api-organizations/DeregisterDelegatedAdministrator.md): 删除指定成员账号作为指定服务的委托管理员。此操作只能由组织的管理账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用 - [列出指定账号是其委托管理员的服务 - ListDelegatedServices](https://support.huaweicloud.com/api-organizations/ListDelegatedServices.md): 列出指定账号是其委托管理员的服务。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用AP - [列出此组织中指定为委托管理员的账号 - ListDelegatedAdministrators](https://support.huaweicloud.com/api-organizations/ListDelegatedAdministrators.md): 列出在此组织中指定为委派管理员的账号。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用 - [创建策略 - CreatePolicy](https://support.huaweicloud.com/api-organizations/CreatePolicy.md): 创建指定类型的策略。此操作只能由组织的管理账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权 - [列出策略 - ListPolicies](https://support.huaweicloud.com/api-organizations/ListPolicies.md): 列出组织中的所有策略。如果指定了资源ID,例如组织单元ID或账号ID,则将获得该资源已绑定的策略列表。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限, - [查询策略相关信息 - ShowPolicy](https://support.huaweicloud.com/api-organizations/ShowPolicy.md): 检索策略的相关信息。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。 - [更新策略 - UpdatePolicy](https://support.huaweicloud.com/api-organizations/UpdatePolicy.md): 更新策略,可以更新策略的名称、描述或内容。如果不提供任何参数,则策略将保持不变。您不能更改策略的类型。此操作只能由组织的管理账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用 - [删除策略 - DeletePolicy](https://support.huaweicloud.com/api-organizations/DeletePolicy.md): 从组织中删除指定的策略。在执行此操作之前,必须首先将策略跟所有组织单元、根和账号解绑。此操作只能由组织的管理账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该I - [在根中启用策略类型 - EnablePolicyType](https://support.huaweicloud.com/api-organizations/EnablePolicyType.md): 在根中启用策略类型。在根中启用策略类型后,您可以将该类型的策略绑定到根、或该根中的任何组织单元和账号。这是在后台执行的异步请求。您可以使用ListRoots查看指定根的策略类型的状态。此操作只能由组织的管理账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供S - [禁用根中的策略类型 - DisablePolicyType](https://support.huaweicloud.com/api-organizations/DisablePolicyType.md): 禁用根中的策略类型。只有在根中启用了特定类型的策略,才能将该类型的策略绑定到根中的实体。执行此操作后,您不能再将指定类型的策略绑定到该根或该根中的任何组织单元或账号。这是在后台执行的异步请求。您可以使用ListRoots查看指定根的策略类型的状态。此操作只能由组织的管理账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴 - [将策略跟实体绑定 - AttachPolicy](https://support.huaweicloud.com/api-organizations/AttachPolicy.md): 绑定策略到根、组织单元或个人账号。此操作只能由组织的管理账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策 - [将策略跟实体解绑 - DetachPolicy](https://support.huaweicloud.com/api-organizations/DetachPolicy.md): 从根、组织单元或账号解绑策略。此操作只能由组织的管理账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授 - [列出跟指定策略绑定的所有实体 - ListEntitiesForPolicy](https://support.huaweicloud.com/api-organizations/ListEntitiesForPolicy.md): 列出跟指定策略绑定的所有根、组织单元和账号。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具 - [列出绑定到指定资源的标签 - ListTagsForResource](https://support.huaweicloud.com/api-organizations/ListTagsForResource.md): 列出绑定到指定资源的标签。您可以将标签附加到组织中的账号、组织单元、根和策略。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用 - [为指定资源添加标签 - TagResource](https://support.huaweicloud.com/api-organizations/TagResource.md): 向指定的资源添加一个或多个标签。目前,您可以将标签附加到组织中的账号、组织单元、根和策略。此操作只能由组织的管理账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API, - [从指定资源中删除指定主键标签 - UntagResource](https://support.huaweicloud.com/api-organizations/UntagResource.md): 从指定资源中删除具有指定主键的任何标签。您可以将标签绑定到组织中的账号、组织单元、根和策略。此操作只能由组织的管理账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API - [列出绑定到指定资源类型的标签 - ListTagResources](https://support.huaweicloud.com/api-organizations/ListTagResources.md): 列出绑定到指定资源类型的标签。您可以将标签附加到组织中的账号、组织单元、根和策略。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IA - [为指定资源类型添加标签 - CreateTagResource](https://support.huaweicloud.com/api-organizations/CreateTagResource.md): 向指定的资源类型添加一个或多个标签。目前,您可以将标签附加到组织中的账号、组织单元、根和策略。此操作只能由组织的管理账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前AP - [从指定资源类型中删除指定主键标签 - DeleteTagResource](https://support.huaweicloud.com/api-organizations/DeleteTagResource.md): 从指定资源类型中删除具有指定主键的任何标签。您可以将标签绑定到组织中的账号、组织单元、根和策略。此操作只能由组织的管理账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前A - [根据资源类型及标签信息查询实例列表 - ListResourceInstances](https://support.huaweicloud.com/api-organizations/ListResourceInstances.md): 根据资源类型及标签信息查询实例列表。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限 - [根据资源类型及标签信息查询实例数量 - ShowResourceInstancesCount](https://support.huaweicloud.com/api-organizations/ShowResourceInstancesCount.md): 根据资源类型及标签信息查询实例数量。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限 - [查询资源标签 - ListResourceTags](https://support.huaweicloud.com/api-organizations/ListResourceTags.md): 查询资源标签。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份 - [查询有效的策略 - ShowEffectivePolicies](https://support.huaweicloud.com/api-organizations/ShowEffectivePolicies.md): 查询指定策略类型和账号的有效策略信息。当前此接口不支持查询服务控制策略(service_control_policy)。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有 - [列出组织中的根、组织单元和账号 - ListEntities](https://support.huaweicloud.com/api-organizations/ListEntities.md): 列出组织中包含的所有根、组织单元和账号。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。您可以通过指定父ID和子ID参数来过滤实体。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的I - [列出所有可以与组织服务集成的云服务 - ListServices](https://support.huaweicloud.com/api-organizations/ListServices.md): 列出所有可以与组织服务集成的云服务。集成后云服务将成为组织的可信服务。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色 - [列出被添加到标签策略强制执行的资源类型 - ListTagPolicyServices](https://support.huaweicloud.com/api-organizations/ListTagPolicyServices.md): 列出被添加到标签策略强制执行的资源类型。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见 - [列出租户的组织配额 - ListQuotas](https://support.huaweicloud.com/api-organizations/ListQuotas.md): 列出租户的组织配额。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。 - [查询组织策略试运行的配置 - ShowDryRunConfig](https://support.huaweicloud.com/api-organizations/ShowDryRunConfig.md): 查询组织策略试运行的配置。此操作只能由组织的管理或云服务委托管理员账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使 - [更新组织策略试运行的配置 - UpdateDryRunConfig](https://support.huaweicloud.com/api-organizations/UpdateDryRunConfig.md): 更新组织策略试运行的配置。此操作只能由组织的管理账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权, - [创建试运行策略 - CreateDryRunPolicy](https://support.huaweicloud.com/api-organizations/CreateDryRunPolicy.md): 创建指定类型的试运行策略。此操作只能由组织的管理账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权, - [列出试运行策略 - ListDryRunPolicies](https://support.huaweicloud.com/api-organizations/ListDryRunPolicies.md): 列出组织中的所有试运行策略。如果指定了资源ID,例如组织单元ID或账号ID,则将获得该资源已绑定的策略列表。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用 - [查询试运行策略相关信息 - ShowDryRunPolicy](https://support.huaweicloud.com/api-organizations/ShowDryRunPolicy.md): 检索试运行策略的相关信息。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的 - [更新试运行策略 - UpdateDryRunPolicy](https://support.huaweicloud.com/api-organizations/UpdateDryRunPolicy.md): 更新试运行策略,可以更新试运行策略的名称、描述或内容。如果不提供任何参数,则策略将保持不变。您不能更改策略的类型。此操作只能由组织的管理账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的I - [删除试运行策略 - DeleteDryRunPolicy](https://support.huaweicloud.com/api-organizations/DeleteDryRunPolicy.md): 从组织中删除指定的试运行策略。在执行此操作之前,必须首先将策略跟所有组织单元、根和账号解绑。此操作只能由组织的管理账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API - [将试运行策略跟实体绑定 - AttachDryRunPolicy](https://support.huaweicloud.com/api-organizations/AttachDryRunPolicy.md): 绑定试运行策略到根、组织单元或个人账户。此操作只能由组织的管理账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角 - [将试运行策略跟实体解绑 - DetachDryRunPolicy](https://support.huaweicloud.com/api-organizations/DetachDryRunPolicy.md): 从根、组织单元或账号解绑试运行策略。此操作只能由组织的管理账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与 - [列出跟指定试运行策略绑定的所有实体 - ListEntitiesForDryRunPolicy](https://support.huaweicloud.com/api-organizations/ListEntitiesForDryRunPolicy.md): 列出跟指定试运行策略绑定的所有根、组织单元和账号。此操作只能由组织的管理账号或作为服务委托管理员的成员账号调用。您可以在API Explorer中调试该接口,支持自动认证鉴权。API Explorer可以自动生成SDK代码示例,并提供SDK代码示例调试功能。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用 - [权限和授权项说明](https://support.huaweicloud.com/api-organizations/org_04_0023.md): 如果您需要对您所拥有的Organizations云服务进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),如果华为云账号已经能满足您的要求,您可以跳过本章节,不影响您使用Organizations服务的其它功能。通过IAM,您可以通过授权控制主体(IAM用户、用户组、 - [策略授权参考](https://support.huaweicloud.com/api-organizations/org_04_0024.md): 本章节介绍Organizations云服务策略授权场景下支持的策略授权项。策略包含系统策略和自定义策略,如果系统策略不满足授权要求,管理员可以创建自定义策略,并通过给用户组授予自定义策略来进行精细的访问控制。策略支持的操作与API相对应,授权项列表说明如下:权限:允许或拒绝对指定资源在特定条件下进行某项操作。对应API接口:自定义策略实际 - [身份策略授权参考](https://support.huaweicloud.com/api-organizations/org_04_0033.md): 云服务在IAM预置了常用的权限,称为系统身份策略。如果IAM系统身份策略无法满足授权要求,管理员可以根据各服务支持的授权项,创建IAM自定义身份策略来进行精细的访问控制,IAM自定义身份策略是对系统身份策略的扩展和补充。除IAM服务外,Organizations服务中的服务控制策略(Service Control Policy,以下简称S - [状态码](https://support.huaweicloud.com/api-organizations/org_04_0026.md): 正常返回值说明200 OKGET和PUT操作正常返回。201 CreatedPOST操作正常返回。202 Accepted请求已被接受。204 No ContentDELETE操作正常返回。异常返回值说明400 Bad Request服务器未能处理请求。401 Unauthorized被请求的页面需要用户名和密码。403 Forbidde - [错误码](https://support.huaweicloud.com/api-organizations/ErrorCode.md): 当您调用API时,如果遇到“APIGW”开头的错误码,请参见API网关错误码进行处理。更多服务错误码请参见API错误中心。 - [获取账号、IAM用户、项目、用户组、区域、委托的名称和ID](https://support.huaweicloud.com/api-organizations/org_04_0028.md): 从控制台获取账号名、账号ID、用户名、用户ID、项目名称、项目ID在华为云首页右上角,单击“控制台”。在右上角的用户名中选择我的凭证。进入我的凭证在“我的凭证”界面,API凭证页签中,查看账号名、账号ID、用户名、用户ID、项目名称、项目ID。每个区域的项目ID有所不同,需要根据业务所在的区域获取对应的项目ID。查看账号名、账号ID、用户 ## SDK参考 - [SDK概述](https://support.huaweicloud.com/sdkreference-organizations/org_05_0001.md): 本文介绍了Organizations服务提供的SDK语言版本,列举了最新版本SDK的获取地址。API Explorer能根据需要动态生成SDK代码功能,降低您使用SDK的难度,推荐使用。表1提供了Organizations服务支持的SDK列表,您可以在GitHub仓库查看SDK更新历史、获取安装包以及查看指导文档。 ## CLI参考 - [如何使用CLI](https://support.huaweicloud.com/clir-organizations/zh-cn_topic_0000002732133735.md): 华为云命令行工具服务(Koo Command Line Interface,KooCLI,原名HCloud CLI)是为发布在API Explorer上的云服务API提供的命令行管理工具。您可以通过此工具调用API Explorer中组织云服务(Organizations)开放的API,管理和使用您的Organizations资源。关于K - [CLI命令参考](https://support.huaweicloud.com/clir-organizations/Organizations-cli.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 ## 常见问题 - [IAM与Organizations权限访问控制的区别](https://support.huaweicloud.com/organizations_faq/org_06_0004.md): 作用对象的不同,IAM可以对账号下的IAM用户、IAM用户组、IAM委托进行授权。SCP指定了组织下成员账号下的IAM身份的最大可用权限,RCP指定了组织下资源的最大可用权限,NCP是指定了组织下的VPC终端节点的最大可用权限。权限控制范围有所区别且有所关联,SCP、RCP、NCP禁止的权限操作,即便授予IAM用户权限,用户也不能执行相关 - [SCP常见问题](https://support.huaweicloud.com/organizations_faq/org_06_0005.md): Organizations的服务控制策略(SCP)与IAM策略的语法类似,并使用相同的JSON格式语法,详细信息请参见SCP语法介绍。创建SCP时的常见策略语法问题如下:多个策略对象多个Statement元素策略长度超出限制一个SCP必须包含一个并且只能包含一个JSON对象。通过在两旁放置的大括号“{ }”来表示对象。虽然您可以插入额外的 - [组织管理常见问题](https://support.huaweicloud.com/organizations_faq/org_06_0006.md): 可以。当删除组织里所有的成员账号、组织单元和策略后,即可删除该组织。正常。成员账号仅开放最小可见范围,包括组织ID、URN、管理账号名称及管理账号ID,无权查看组织结构及其他成员信息。不属于异常。表示该账号暂未绑定任何策略、标签及委托服务,属于正常初始状态。