组织
什么是组织
组织(Organizations)为企业用户提供多账号关系的管理能力,用户可以将多个云上账号整合到创建的组织中,并集中管理组织下的所有账号。还可以在组织中统一管理治理策略,帮助用户更好地满足业务的安全性和合规性需求。
为什么需要组织
企业上云后,随着业务规模扩大,往往拥有多个云上账号,分别承载不同部门、项目或环境的资源。每个账号独立配置权限和策略,运维团队需要逐一登录管理,日常维护耗时且容易遗漏。如何在多账号环境下实现集中治理与统一管控,成为企业云上管理亟待解决的问题。
组织服务将多个云上账号整合到层级化的组织结构中,由管理账号集中纳管。通过服务控制策略、网络控制策略、资源控制策略和标签策略控制成员账号的权限边界与合规基线。同时,支持可信服务和跨账号协同功能,为企业提供多账号环境的统一治理入口与底座。
组织的优势是什么
- 多账号集中纳管:统一纳管企业内多个账号,集中管理账号全生命周期。
- 树形层级架构:多级组织单元,灵活匹配企业组织架构与业务线。
- 统一策略下发:支持服务控制策略、网络控制策略、资源控制策略和标签策略按照组织层级生效。
- 可信服务拓展:可信服务将华为云服务能力拓展至组织多账号场景,通过服务关联委托实现组织级统一管理与权限授权。
组织的使用场景
组织的工作原理
一个组织由管理账号、成员账号、根组织单元、组织单元(Organizational Unit,OU)四个部分组成,介绍如下:
- 管理账号:管理账号是标准的华为云账号或华为账号。企业管理员在管理账号中,使用Organizations服务创建组织,并管理组织中其他账号。在管理账号中还可以管理整个组织的相关治理策略和可信服务。
- 根组织单元:当您开通组织云服务并创建组织后,系统会为您自动生成根组织单元。根组织单元位于整个组织树的顶端,组织由根组织单元向下关联组织单元和账号。
- 组织单元:组织单元是可以理解为成员账号的容器或分组单元,通常可以映射为企业的部门、子公司或者项目组等。组织单元可以嵌套,一个组织单元只能有一个父组织单元,一个组织单元下可以关联多个子组织单元或者成员账号。
- 成员账号:开启组织功能后,通过组织服务邀请加入或直接创建的账号称为成员账号。成员账号可以关联在根组织单元或者任一个组织单元下。
管理账号创建组织并构建树形组织单元层级,将成员账号与对应组织单元绑定。通过治理策略设定成员账号的遵从红线,结合可信服务实现跨账号协同,实现多账号集中纳管、策略统一下发与跨账号治理能力。
组织服务中组织与企业中心中组织的区别
组织服务中的组织与企业中心中的组织均为华为云面向企业用户提供的组织级管理能力,且都是树形层级结构,可按部门或业务单元划分,并依托云上账号展开管理。由于二者都涉及"组织"概念且均服务于企业场景,因此容易混淆。
核心差异:二者在管理定位、管理对象和账号关系上存在本质区别。组织服务中的组织面向多账号的资源与权限治理,以成员账号为管理单元,管理账号管理组织中的成员账号,通过策略实现权限约束与委派管控;企业中心组织面向企业的商务运营管理,以子账号为管理单元,主账号管理子账号的资金消费情况。
差异原因:这种差异主要来自设计目标的不同。组织服务中的组织旨在解决企业多账号分散管理下的权限失控和合规风险问题,因此以策略机制实现按组织层级的权限约束;企业中心组织旨在帮助企业管理人、财、物,实现主账号对子账号的费用管控。
| 对比维度 | 组织服务中的组织 | 企业中心中的组织 |
|---|---|---|
| 共同点 | 均为华为云面向企业用户提供的组织级管理能力;均支持树形层级,可按部门、业务单元等维度划分;均存在管理员角色;均以云上账号为基础展开管理。 | |
| 主要用途 | 对多个云上账号进行集中治理,通过组织单元层级和策略实现权限管控与合规治理 | 对企业名下的子账号进行关联、变更子账号信息、限制子账号购买新资源、设置子账号预算 |
| 适用场景 | 依据企业业务关系构建云上资源结构、集中管理企业多个云上账号、预防各业务的违规行为、提供多种企业级的治理能力 | 企业统一结算、合同集中管理、财税合规 |
| 核心定位 | 多账号的资源与权限治理 | 企业身份与商务运营管理 |
| 管理对象 | 组织成员账号 | 企业子账号 |
与组织相关的操作和特性
- 快速入门:
组织开通与初始化:了解组织开通条件、创建根组织单元等初始化流程,请参见使用Organizations管理多账号。
- 基础操作:
组织单元管理:包含组织单元的创建、编辑、迁移、删除等常规操作,请参见OU管理。
成员账号管理:支持创建账号、邀请账号加入、账号移出组织等操作,请参见账号管理。
- 进阶操作:
SCP服务控制策略管理:讲解服务控制策略的创建、绑定、语法规则等内容,请参见服务控制策略管理。
NCP服务控制策略管理:讲解网络控制策略的创建、绑定、语法规则等内容,请参见网络控制策略管理。
RCP服务控制策略管理:讲解资源控制策略的创建、绑定、语法规则等内容,请参见资源控制策略管理。
标签策略管理:介绍标签策略配置、批量规范资源标签的相关操作,请参见标签策略管理。
- 场景化操作:
跨账号治理:基于组织实现全账号统一治理,示例请参见通过CTS跨账号收集组织内操作审计日志。