# 资源治理中心 RGC > 搭建并治理安全可扩展的多账号环境 ## 产品介绍 - [什么是资源治理中心](https://support.huaweicloud.com/productdesc-rgc/rgc_01_0002.md): 资源治理中心(Resource Governance Center,简称RGC)服务为用户提供搭建安全、可扩展的多账号环境并持续治理的能力。您可以通过RGC服务快速自动搭建Landing Zone基础多账号环境并纳管您现有的组织架构,实现业务快速上云。您可以在搭建好的Landing Zone基础环境(以下简称Landing Zone)上设 - [应用场景](https://support.huaweicloud.com/productdesc-rgc/rgc_01_0003.md): 资源治理中心可以帮助您快速搭建和治理云上多账号环境。资源治理中心可以应用于以下场景:为保障企业业务安全地、便捷地迁移上云,首先需要在云上提供一个安全、可扩展的多账号环境。通过资源治理中心自动在华为云上部署Landing Zone环境,加速企业上云。企业上云对云上合规治理要求较高,每个企业均会有云上治理红线需要组织内所有成员遵从,资源治理中 - [产品功能](https://support.huaweicloud.com/productdesc-rgc/rgc_01_0004.md): 在使用资源治理中心RGC之前,建议您先通过基本概念介绍了解账号工厂、控制策略等基本概念,以便更好地理解资源治理中心RGC提供的功能。用户可以通过RGC服务自动部署的符合最佳实践的Landing Zone多账号环境,它有管理账号和两个核心成员账号(审计账号和日志存档账号)。该环境同时提供了组织级的统一登录、集中日志和审计能力等。用户可以直接 - [约束与限制](https://support.huaweicloud.com/productdesc-rgc/rgc_01_0006.md): 组织相关的约束限制,请参考约束与限制。一个组织管理员账号仅允许在一个主区域开通RGC。当前RGC支持在以下区域搭建Landing Zone:广州、华东-上海一、华北-北京四 - [基本概念](https://support.huaweicloud.com/productdesc-rgc/rgc_01_0007.md): 基础设施即代码(Infrastructure as Code,简称IaC)是指使用代码而非手动交互方式来配置和管理计算基础设施的能力。Landing Zone基础环境简称,指由RGC初始部署的符合最佳实践的多账号环境。账号是租户间的安全边界,是资源隔离的基本单元。一个账号内的资源只能被授权给该账号下的IAM用户(或IAM委托)所访问。当前 ## 快速入门 - [准备工作](https://support.huaweicloud.com/qs-rgc/rgc_01_0012.md): 在使用资源治理中心服务之前,您需要完成本文中的准备工作:注册华为账号并实名认证开通企业中心如果您已有一个华为账号,请跳到下一个任务。如果您还没有华为账号,请参考以下步骤创建。打开https://www.huaweicloud.com/,单击“注册”。根据提示信息完成注册,详细操作请参见“如何注册华为云管理控制台的用户?”。注册成功后,系统 - [搭建并启用Landing Zone](https://support.huaweicloud.com/qs-rgc/rgc_01_0013.md): 通过RGC服务,预计可实现以下功能:RGC将会拥有必要的权限来治理组织服务内的所有组织单元以及成员账号。您需要在RGC中搭建Landing Zone,并且设置您的多账号环境治理范围。RGC不会将云上环境治理扩展到您组织服务内现有的其他组织单元和成员账号。当您将现有组织单元由RGC纳入治理范围的过程,称为注册组织单元。在搭建Landing - [通过控制策略治理多账号环境](https://support.huaweicloud.com/qs-rgc/rgc_01_0019.md): RGC提供多种控制策略,在RGC中创建的OU将会自动应用必选的控制策略,管理账号可以自行决定是否启用可选或强烈推荐的控制策略。在组织中创建的OU需要在RGC中注册后,即可应用控制策略。在RGC中创建的OU应用控制策略时,预防性控制策略将应用于该OU下所有的成员账号,包含已纳管或未纳管的账号,检测性控制策略仅能应用于已纳管的账号。仅实施类型 ## 用户指南 - [搭建Landing Zone](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0042.md): 通过RGC服务,预计可实现以下功能:RGC将会拥有必要的权限来治理Organizations内的所有组织单元以及成员账号。您需要在RGC中搭建Landing Zone,并且设置您的多账号环境治理范围。RGC不会将云上环境治理扩展到您组织服务内现有的其他组织单元和成员账号。当您将现有组织单元由RGC纳入治理范围的过程,称为注册组织单元。在搭 - [查看Landing Zone信息](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0021.md): Landing Zone搭建完成后,可以在总览页面中查看Landing Zone的整体情况,包括“组织单元和账号”、“已启用的控制策略”、“不合规资源”、“已注册组织单元”和“已纳管账号”的情况。针对不合规资源的情况,管理账号可以进行资源的调整。 - [停用Landing Zone](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0043.md): 清理Landing Zone中分配的所有资源的过程,称为停用Landing Zone。如果您不需要再使用Landing Zone,则可以停用Landing Zone,系统将会自动清理Landing Zone中所分配的资源。停用Landing Zone与手动清理Landing Zone中的资源不同,手动清理则无法设置新的Landing Zo - [更新Landing Zone](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0061.md): 管理员有责任随时更新Landing Zone,以确保Landing Zone可以得到修复和更新。为了避免Landing Zone受到合规问题的影响,管理员需要及时发现提示的漂移现象并立即解决这些问题。可以将Landing Zone更新至当前版本或更高版本。通过更新Landing Zone,可以解决某些类型的漂移问题。通过更新Landing - [组织管理概述](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0023.md): 华为云Organizations云服务是一项账号管理服务,使您能够将多个华为云账号整合到您创建并集中管理的组织中。组织是为管理多账号关系而创建的实体,一个组织由管理账号、成员账号、根组织单元、组织单元(Organizational Unit,以下简称OU)四个部分组成。一个组织有且仅有一个管理账号,若干个成员账号,一个根OU,若干个OU。 - [创建组织单元](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0025.md): 组织单元是可以理解为成员账号的容器或分组单元,将账号分组到一起,作为一个单元管理,通常可以映射为企业的部门、子公司或者项目族等。OU可以嵌套,您可以在单个OU内创建多个OU。一个OU只能有一个父OU,一个OU下可以关联多个子OU或者成员账号。您可以在组织管理页面的组织的根下创建OU。OU最深可嵌套至5层。在Landing Zone中创建的 - [注册组织单元](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0027.md): 在RGC搭建Landing Zone前,在组织中创建的OU将不会在Landing Zone中自动注册,需要手动注册。注册成功后,该OU将会被Landing Zone进行监管。正在注册或者重新注册OU时,OU中的账号不能执行取消纳管、纳管、更新账号的操作。不能注册或重新注册核心OU以及核心OU下的子OU。 - [重新注册组织单元](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0059.md): 如果您需要对OU内多个账号进行更新或需要对OU的信息进行更新,可以选择重新注册OU。重新注册OU时,如果OU中存在创建失败和取消纳管失败的账号,则OU将无法重新注册。不能注册或重新注册核心OU。 - [取消注册组织单元](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0057.md): 当您希望注册成功的OU不再受到Landing Zone的监管,或不再希望注册已注册失败的OU,您可以选择取消注册OU。无法取消注册核心OU或根OU。取消注册OU前,请确保OU中无已被注册的子OU和被纳管的账号。如果存在,请先取消注册OU和取消纳管账号。 - [删除组织单元](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0062.md): 如果您不再需要某个OU时,您可以在RGC控制台删除OU。删除后,该OU也将从组织服务控制台中删除。无法删除未注册OU、核心OU或根OU。删除OU前,请确保OU中无已被注册的子OU和被纳管的账号。如果存在,请先取消注册OU和取消纳管账号。 - [查看组织架构详情](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0028.md): 在RGC搭建Landing Zone后,可以查看各OU的基本信息、不合规资源、已启用的控制策略、直系的组织单元,以及直系子账号。如需了解控制策略详情,请参考查看控制策略详情。查看已启用控制策略 - [模板概述](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0048.md): 模板是一个HCL语法文本描述文件,支持tf、tf.json、zip包文件格式,用于描述您的云资源。模板中可以定义大批量、不同服务、不同规格的资源实例,通过编写模板即可完成应用设计与资源的规划,实现众多资源的自动化部署或销毁操作,使业务的组织和管理变得轻松。且同一模板可以多次重复使用,提升了工作效率。RGC的账号工厂功能支持通过模板快速创建 - [上传模板](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0049.md): RGC支持两种方式使用模板:一是使用上传成功的模板文件,二是直接使用预置模板。本章节为您介绍如何将配置好的模板文件上传至RGC中。上传的模板文件不能超过50KB,解压后不超过1MB,且仅支持zip格式。模板的文件内容需要满足模板约束与限制。 - [使用场景预置模板](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0063.md): 除了使用自定义上传的模板外,您还可以直接使用RGC中的场景预置模板来快速创建账号。当前RGC提供的场景预置模板请参见场景预置模板。 - [查看、修改或删除模板](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0050.md): 模板创建成功后,您可以在RGC控制台模板管理中查看模板信息并修改,您也可以前往资源编排服务控制台中“模板库 > 私有模板”中查看创建成功的模板信息并修改。当模板数量已达到配额上限,或者您不再需要使用某个模板时,您可以在RGC控制台删除模板。删除后,该模板也将从资源编排服务控制台中删除。场景预置模板删除后,如您仍需继续使用,您可以参考使用场 - [创建账号](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0024.md): 可以在RGC中创建账号,系统将会自动纳管创建成功的账号,无需手动处理。创建账号后,系统将会同步创建一个IAM身份中心的用户。创建的用户可以使用IAM身份中心的门户URL进行登录,并且可以使用IAM身份中心邮箱地址进行密码找回等。更多关于资源编排服务RFS模板的信息,请参考RFS模板介绍。选择模板:选择在RFS中创建好的模板。模板版本:选择 - [纳管账号](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0026.md): 在RGC搭建Landing Zone前,在组织中创建的账号或邀请进组织的账号将不会在Landing Zone中自动纳管,需要手动纳管。纳管后,账号将会被Landing Zone进行监管。如果账号在纳管前已使用配置审计Config服务且存在资源记录器,纳管后系统会将该账号的资源记录器配置进行覆盖,请谨慎操作。如果您希望将账号通过纳管账号的方 - [查看账号详情](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0045.md): 在RGC搭建Landing Zone后,可以查看已纳管账号中的基本信息、不合规资源、模板详情、区域,以及使用的外部Config规则。如账号下存在不合规资源,将会展示为“不合规”状态。查看账号基本信息如需了解控制策略详情,请参考查看控制策略详情。查看已启用控制策略 - [更新账号](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0044.md): 如果您希望对账号所属的OU和使用的模板、模板版本进行更改,可以对账号进行更新。更改账号所属的OU后,新的OU所应用的控制策略可能与原OU的控制策略不同,需要确认新OU所启用的控制策略符合您对账号的要求后再执行该操作。更新核心账号时,如核心账号无使用的模板和模板版本,则必须新增模板和模板版本才可以保存更新设置;如核心账号已有使用的模板和模板 - [取消纳管账号](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0058.md): 当您希望已纳管的账号不再受到Landing Zone的监管,或不再希望继续纳管已纳管失败的账号,您可以选择取消纳管账号。需要取消纳管的账号需要存在于RGC中。只有已纳管、纳管失败、取消纳管失败状态的账号可以执行取消纳管账号。取消纳管账号归属的OU不能处于正在操作的状态。 - [使用账号工厂创建账号](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0046.md): 管理账号可以直接设置账号的基线模板。后续管理账号在指定组织单元下创建新的成员账号,新建账号内会基于最佳实践自动配置账号基线。管理账号可以直接使用RGC模板管理中的模板,当前暂不支持在RGC界面中创建模板,请前往资源编排服务控制台进行创建。账号创建时,支持选择预置模板或自定义模板,在快速创建账号的基础上,实现可灵活定制的账号内自动配置。创建 - [控制策略概述](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0033.md): 控制策略可以对Landing Zone的环境进行治理。通过控制策略的运作,管理账号可以快速发现Landing Zone中存在的风险,以便及时进行干预、维护,保障Landing Zone各个部分的合规性。预防性控制策略:策略主体为SCP服务控制策略,任何在策略中显性拒绝的操作都会被拦截。预防性控制策略在指定OU上生效之后,该OU所有直系子级 - [必选控制策略](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0035.md): 必选控制策略由RGC提供,且无法停用。这些控制策略将会自动应用于组织结构上的每个OU。名称:不允许更改RGC创建的Config聚合器实现:SCP类型:预防性控制策略功能:防止更改RGC创建的Config聚合器。{ "Version": "5.0", "Statement": [{ "Sid": "CONFIG_AGGREGATI - [强烈建议控制策略](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0036.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [可选控制策略](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0037.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [启用/关闭控制策略](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0038.md): RGC提供多种控制策略,在RGC中创建的OU将会自动应用必选的控制策略,管理账号可以自行决定是否启用可选或强烈推荐的控制策略。启用后,RGC将会在管理账号中创建和管理资源。请勿修改或删除RGC创建的资源,否则可能导致控制策略失效等。仅实施类型为“强烈推荐”和“可选”的控制策略可以手动启用或关闭。控制策略不支持绑定至根组织单元和核心组织单元 - [查看控制策略详情](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0039.md): 通过策略目录和策略列表,均可以查看当前RGC控制策略的详细信息。 - [Landing Zone治理检测概述](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0065.md): Landing Zone治理检测帮助您检测云上多账号环境是否遵从Landing Zone最佳实践,为您实现优化成本,提高安全性和运营效率等云上治理目标提供有效参考。RGC基于内置的最佳实践检测项扫描组织内的资源,提供评估结果以及建议修复措施。如果您希望获取华为云专家支持,可以购买修复专业服务,一站式服务为您保障云上卓越架构。企业部署Lan - [执行Landing Zone治理检测](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0066.md): 本章节介绍如何执行Landing治理检测,获取各项治理领域的评分。该功能支持在未开通RGC的情况下执行。仅支持组织管理账号执行Landing Zone治理检测。当前UTC +8时区每天仅支持检测10次,每天0点将重置此次数。 - [漂移检测与修复](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0051.md): 搭建Landing Zone时,账号、所有OU和资源都将符合控制策略管控下的管理规则。当您和组织成员使用Landing Zone时,由于可以同时从RGC和组织服务对组织和SCP进行操作,操作入口的不唯一就可能导致纳管资源的合规状态发生改变。当RGC纳管的资源不满足治理策略时,就会发生以下两类漂移现象:SCP:RGC为各个OU配置的SCP与 - [使用CTS审计RGC操作事件](https://support.huaweicloud.com/usermanual-rgc/rgc_01_0052.md): 资源治理中心支持通过云审计服务对资源治理中心的操作进行记录,以便查询事件列表,用以审计和回溯历史操作。已开通CTS。如何查看审计日志,请参考查询审计事件。 ## API参考 - [使用前必读](https://support.huaweicloud.com/api-rgc/rgc_02_0001.md): 欢迎使用资源治理中心(Resource Governance Center,简称RGC)。RGC服务为用户提供搭建安全、可扩展的多账号环境并持续治理的能力,用户可以通过RGC服务创建一个Landing Zone,包含一个管理账号和多个成员账号,同时对这些账号进行各种自动化的护栏配置,帮助客户方便快速安全上云。您可以使用本文档提供API对R - [API概览](https://support.huaweicloud.com/api-rgc/rgc_02_0007.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [构造请求](https://support.huaweicloud.com/api-rgc/rgc_02_0009.md): 本节介绍REST API请求的组成,并以调用RGC服务的查询控制策略操作状态接口说明如何调用API,该API查询开启控制策略或者关闭控制策略的操作状态。您还可以通过这个视频教程了解如何构造请求调用API:https://bbs.huaweicloud.com/videos/102987 。请求URI由如下部分组成。{URI-scheme} - [认证鉴权](https://support.huaweicloud.com/api-rgc/rgc_02_0010.md): 调用接口支持使用AK/SK认证,通过AK(Access Key ID)/SK(Secret Access Key)加密调用请求。AK/SK签名认证方式仅支持消息体大小12M以内,12M以上的请求请使用Token认证。AK/SK认证就是使用AK/SK对请求进行签名,在请求时将签名信息添加到消息头,从而通过身份认证。AK(Access Key - [返回结果](https://support.huaweicloud.com/api-rgc/rgc_02_0011.md): 请求发送以后,您会收到响应,包含状态码、响应消息头和消息体。状态码是一组从2xx(成功)到4xx或5xx(错误)的数字代码,状态码表示了请求响应的状态,完整的状态码列表请参见状态码。对应请求消息头,响应同样也有消息头,如Content-type。详细的公共响应消息头字段请参见表1。响应消息体通常以结构化格式返回,与响应消息头中Conten - [查询主区域 - ShowHomeRegion](https://support.huaweicloud.com/api-rgc/ShowHomeRegion.md): 查询Landing Zone的主区域。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/landing-zone/home-region无状态码:200状态码:403查询Landing Zone的主区域。状态码:200请求成功 - [设置Landing Zone前检查 - CheckLaunch](https://support.huaweicloud.com/api-rgc/CheckLaunch.md): 在设置Landing Zone之前,检查当前区域是否可以设置Landing Zone。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/landing-zone/pre-launch-check无状态码:200请求成功。状态 - [设置Landing Zone - SetupLandingZone](https://support.huaweicloud.com/api-rgc/SetupLandingZone.md): 在当前区域创建或者更新Landing Zone。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/landing-zone/setup状态码:200请求成功。状态码:403在当前区域创建或者更新Landing Zone。无请 - [删除Landing Zone - DeleteLandingZone](https://support.huaweicloud.com/api-rgc/DeleteLandingZone.md): 删除Landing Zone。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/landing-zone/delete无状态码:200请求成功。状态码:403删除Landing Zone。无请参见错误码。 - [查询Landing Zone设置状态 - ShowLandingZoneStatus](https://support.huaweicloud.com/api-rgc/ShowLandingZoneStatus.md): 查询Landing Zone的设置状态。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/landing-zone/status无状态码:200状态码:403查询Landing Zone的设置状态。状态码:200请求成功。请参 - [查询Landing Zone可更新状态 - ShowAvailableUpdates](https://support.huaweicloud.com/api-rgc/ShowAvailableUpdates.md): 查询Landing Zone当前是否需要升级更新。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/landing-zone/available-updates无状态码:200状态码:403查询Landing Zone当前是否 - [查询Landing Zone的配置 - ShowLandingZoneConfiguration](https://support.huaweicloud.com/api-rgc/ShowLandingZoneConfiguration.md): 查询当前客户的Landing Zone的所有配置。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/landing-zone/configuration无状态码:200状态码:403查询当前客户的Landing Zone的所有 - [查询当前客户的Identity Center用户信息 - ShowLandingZoneIdentityCenter](https://support.huaweicloud.com/api-rgc/ShowLandingZoneIdentityCenter.md): 查询当前客户的Identity Center用户信息。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/landing-zone/identity-center无状态码:200状态码:403查询当前客户的Identity Ce - [注册OU - RegisterOrganizationalUnit](https://support.huaweicloud.com/api-rgc/RegisterOrganizationalUnit.md): 将组织里的某个OU注册到RGC服务。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/managed-organization/organizational-units/{organizational_unit_id}/re - [重新注册OU - ReRegisterOrganizationalUnit](https://support.huaweicloud.com/api-rgc/ReRegisterOrganizationalUnit.md): 重新注册组织里的某个OU到RGC服务。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/managed-organization/organizational-units/{organizational_unit_id}/r - [取消注册OU - DeregisterOrganizationalUnit](https://support.huaweicloud.com/api-rgc/DeregisterOrganizationalUnit.md): 将组织里的某个OU从RGC服务里取消注册。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/managed-organization/managed-organizational-units/{managed_organiz - [查询已注册OU和纳管账号操作过程信息列表 - ListOperation](https://support.huaweicloud.com/api-rgc/ListOperation.md): 查询在RGC服务里已注册OU和纳管账号操作的过程信息。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/managed-organization无状态码:200状态码:403查询在RGC服务里已注册OU和纳管账号操作的过程信息 - [查询注册过程信息 - ShowOperation](https://support.huaweicloud.com/api-rgc/ShowOperation.md): 查询在RGC服务里注册/取消注册的过程信息。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/managed-organization/{operation_id}无状态码:200状态码:403查询在RGC服务里注册/取消注册 - [删除注册OU - DeleteManagedOrganizationalUnits](https://support.huaweicloud.com/api-rgc/DeleteManagedOrganizationalUnits.md): 在组织里删除已注册OU。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。DELETE /v1/managed-organization/managed-organizational-units/{managed_organizational - [查询已注册OU信息 - ShowManagedOrganizationalUnit](https://support.huaweicloud.com/api-rgc/ShowManagedOrganizationalUnit.md): 查询在RGC服务里的注册OU信息。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/managed-organization/managed-organizational-units/{managed_organization - [创建OU - CreateManagedOrganizationalUnit](https://support.huaweicloud.com/api-rgc/CreateManagedOrganizationalUnit.md): 通过RGC服务在组织下创建OU,创建后的OU在RGC中状态为已注册。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/managed-organization/managed-organizational-units状态码: - [列举控制策略生效的注册OU信息 - ListManagedOrganizationalUnits](https://support.huaweicloud.com/api-rgc/ListManagedOrganizationalUnits.md): 列举控制策略生效的注册OU信息。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/managed-organization/managed-organizational-units无状态码:200状态码:403列举控制策略生效 - [纳管账号 - EnrollAccount](https://support.huaweicloud.com/api-rgc/EnrollAccount.md): 将组织里的某个账号纳管到RGC服务。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/managed-organization/accounts/{managed_account_id}/enroll状态码:200状态码:4 - [取消纳管账号 - UnEnrollAccount](https://support.huaweicloud.com/api-rgc/UnEnrollAccount.md): 将组织里的某个账号从RGC服务里取消纳管。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/managed-organization/managed-accounts/{managed_account_id}/un-enro - [更新纳管账号 - UpdateManagedAccount](https://support.huaweicloud.com/api-rgc/UpdateManagedAccount.md): 更新组织里某个已在RGC服务的纳管账号。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/managed-organization/managed-accounts/{managed_account_id}/update状态 - [查询纳管账号信息 - ShowManagedAccount](https://support.huaweicloud.com/api-rgc/ShowManagedAccount.md): 查询组织里某个纳管账号信息。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/managed-organization/managed-accounts/{managed_account_id}无状态码:200状态码:403查 - [查询纳管账号的模板信息 - ShowManagedAccountTemplate](https://support.huaweicloud.com/api-rgc/ShowManagedAccountTemplate.md): 查询组织里某个纳管账号的模板信息。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/managed-organization/managed-accounts/{managed_account_id}/blueprint无状态 - [列出注册OU下的纳管账号信息 - ListManagedAccountsForParent](https://support.huaweicloud.com/api-rgc/ListManagedAccountsForParent.md): 列出组织里某个注册OU下的所有纳管账号信息。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/managed-organization/managed-organizational-units/{managed_organiz - [创建账号 - CreateAccount](https://support.huaweicloud.com/api-rgc/CreateAccount.md): 在组织里的某个注册OU下创建账号。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/managed-organization/managed-accounts状态码:201状态码:403在组织里的某个注册OU下创建账号。状态 - [列举控制策略生效的纳管账号信息 - ListManagedAccounts](https://support.huaweicloud.com/api-rgc/ListManagedAccounts.md): 列举控制策略生效的纳管账号信息。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/managed-organization/managed-accounts无状态码:200状态码:403列举控制策略生效的纳管账号信息。状态码: - [列出核心纳管账号 - ShowManagedCoreAccount](https://support.huaweicloud.com/api-rgc/ShowManagedCoreAccount.md): 列出组织里的所有核心纳管账号信息。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/managed-organization/managed-core-accounts无状态码:200状态码:403列出组织里的所有核心纳管账号 - [列出控制策略 - ListControls](https://support.huaweicloud.com/api-rgc/ListControls.md): 列出RGC服务里所有的预置控制策略。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/governance/controls无状态码:200状态码:403列出RGC服务里所有的预置控制策略。状态码:200请求成功。请参见错误码 - [列出不合规信息 - ListControlViolations](https://support.huaweicloud.com/api-rgc/ListControlViolations.md): 列出组织里所有不合规的资源信息。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/governance/control-violations无状态码:200状态码:403列出组织里所有不合规的资源信息。状态码:200请求成功。 - [查询控制策略详细信息 - ShowControl](https://support.huaweicloud.com/api-rgc/ShowControl.md): 查询单个预置的控制策略详细信息。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/governance/controls/{control_id}无状态码:200状态码:403查询单个预置的控制策略详细信息。状态码:200请求 - [开启控制策略 - EnableControl](https://support.huaweicloud.com/api-rgc/EnableControl.md): 给组织下的某个单元开启某个控制策略。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/governance/controls/enable状态码:201状态码:403给组织下的某个单元开启某个控制策略。状态码:201请求成功 - [关闭控制策略 - DisableControl](https://support.huaweicloud.com/api-rgc/DisableControl.md): 关闭组织下的某个单元的某个控制策略。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/governance/controls/disable状态码:201状态码:403关闭组织下的某个单元的某个控制策略。状态码:201请求成 - [查询控制策略操作状态 - ShowControlOperate](https://support.huaweicloud.com/api-rgc/ShowControlOperate.md): 根据操作ID查询返回指定ID的操作状态。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/governance/operation-control-status/{operation_control_status_id}无状态 - [列出开启的控制策略 - ListEnabledControls](https://support.huaweicloud.com/api-rgc/ListEnabledControls.md): 列出组织里开启的所有控制策略信息。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/governance/enabled-controls无状态码:200状态码:403列出组织里开启的所有控制策略信息。状态码:200请求成功。 - [列出注册OU下开启的控制策略 - ListControlsForOrganizationalUnit](https://support.huaweicloud.com/api-rgc/ListControlsForOrganizationalUnit.md): 列出组织里某个注册OU开启的所有控制策略信息。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/governance/managed-organizational-units/{managed_organizational_u - [列出纳管账号下开启的控制策略 - ListControlsForAccount](https://support.huaweicloud.com/api-rgc/ListControlsForAccount.md): 列出组织里某个纳管账号开启的所有控制策略信息。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/governance/managed-accounts/{managed_account_id}/controls无状态码:200 - [查询纳管账号的合规状态 - ShowComplianceStatusForAccount](https://support.huaweicloud.com/api-rgc/ShowComplianceStatusForAccount.md): 查询组织里某个纳管账号的资源合规状态。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/governance/managed-accounts/{managed_account_id}/compliance-status无状态 - [查询注册OU的合规状态 - ShowComplianceStatusForOrganizationalUnit](https://support.huaweicloud.com/api-rgc/ShowComplianceStatusForOrganizationalUnit.md): 查询组织里某个注册OU下所有纳管账号的资源合规状态。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/governance/managed-organizational-units/{managed_organizationa - [查询注册OU开启的控制策略 - ShowControlsForOrganizationalUnit](https://support.huaweicloud.com/api-rgc/ShowControlsForOrganizationalUnit.md): 查询组织里某个注册OU下开启的某个控制策略的详细信息。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/governance/managed-organizational-units/{managed_organization - [查询纳管账号开启的控制策略 - ShowControlsForAccount](https://support.huaweicloud.com/api-rgc/ShowControlsForAccount.md): 查询组织里某个纳管账号下开启的某个控制策略的详细信息。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/governance/managed-accounts/{managed_account_id}/controls/{co - [查询纳管账号的Config规则合规性信息 - ListConfigRuleCompliances](https://support.huaweicloud.com/api-rgc/ListConfigRuleCompliances.md): 查询纳管账号的Config规则合规性信息账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/governance/managed-accounts/{managed_account_id}/config-rule-complia - [查询纳管账号的外部Config规则合规性信息 - ListExternalConfigRuleCompliances](https://support.huaweicloud.com/api-rgc/ListExternalConfigRuleCompliances.md): 查询纳管账号的外部Config规则合规性信息账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/governance/managed-accounts/{managed_account_id}/external-config-r - [列出漂移信息 - ListDriftDetails](https://support.huaweicloud.com/api-rgc/ListDriftDetails.md): 列出Landing Zone的所有漂移详细信息。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/governance/drift-details无状态码:200状态码:403列出Landing Zone的所有漂移详细信息。状 - [查询模板的部署参数 - ShowTemplateDeployParams](https://support.huaweicloud.com/api-rgc/ShowTemplateDeployParams.md): 查询模板的部署参数。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/rgc/templates/{template_name}/deploy-params无状态码:200状态码:403查询模板的部署参数。状态码:200请求成 - [创建模板 - CreateTemplate](https://support.huaweicloud.com/api-rgc/CreateTemplate.md): 创建RFS模板。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/rgc/templates状态码:201状态码:403创建RFS模板。状态码:201创建成功。请参见错误码。 - [删除模板 - DeleteTemplate](https://support.huaweicloud.com/api-rgc/DeleteTemplate.md): 删除RFS模板。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。DELETE /v1/rgc/templates/{template_name}无状态码:204删除成功。状态码:403删除RFS模板。无请参见错误码。 - [查询预置模板列表 - ListPredefinedTemplates](https://support.huaweicloud.com/api-rgc/ListPredefinedTemplates.md): 查询预置模板列表。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/rgc/predefined-templates无状态码:200状态码:403查询在RGC服务里预置的模板列表。状态码:200请求成功。请参见错误码。 - [检测八大场景治理成熟度 - CreateBestPracticeDetect](https://support.huaweicloud.com/api-rgc/CreateBestPracticeDetect.md): 检测八大场景治理成熟度。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。POST /v1/best-practice/detect无状态码:200请求成功。状态码:403检测八大场景治理成熟度。无请参见错误码。 - [查询最近一次的治理成熟度检测的状态 - ShowBestPracticeStatus](https://support.huaweicloud.com/api-rgc/ShowBestPracticeStatus.md): 查询最近一次的治理成熟度检测的状态。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/best-practice/status无状态码:200状态码:403查询最近一次的治理成熟度检测的状态。状态码:200请求成功。请参见错误 - [查询最近一次成功的治理成熟度检测的总览 - ShowBestPracticeOverview](https://support.huaweicloud.com/api-rgc/ShowBestPracticeOverview.md): 查询最近一次成功的治理成熟度检测的总览。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/best-practice/detection-overview无状态码:200状态码:403查询最近一次成功的治理成熟度检测的总览。状 - [查询最近一次成功的治理成熟度检测的详情 - ShowBestPracticeDetails](https://support.huaweicloud.com/api-rgc/ShowBestPracticeDetails.md): 查询最近一次成功的治理成熟度检测的详情。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/best-practice/detection-details无状态码:200状态码:403查询最近一次成功的治理成熟度检测的详情。状态 - [查询治理成熟度的账号详情 - ShowBestPracticeAccountInfo](https://support.huaweicloud.com/api-rgc/ShowBestPracticeAccountInfo.md): 查询治理成熟度的账号详情。账号根用户具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备如下身份策略权限,更多的权限说明请参见权限和授权项。GET /v1/best-practice/account-info无状态码:200状态码:403查询治理成熟度的账号详情。状态码:200请求成功。请参见错误码。 - [权限和授权项说明](https://support.huaweicloud.com/api-rgc/rgc_02_0014.md): 如果您需要对您所拥有的RGC进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),如果华为账号所具备的权限功能已经能满足您的要求,您可以跳过本章节,不影响您使用RGC服务的其他功能。通过IAM,您可以通过授权控制主体(IAM用户、用户组、IAM委托)对华为云资源的访问范 - [身份策略授权参考](https://support.huaweicloud.com/api-rgc/rgc_02_0016.md): 云服务在IAM预置了常用的权限,称为系统身份策略。如果IAM系统身份策略无法满足授权要求,管理员可以根据各服务支持的授权项,创建IAM自定义身份策略来进行精细的访问控制,IAM自定义身份策略是对系统身份策略的扩展和补充。除IAM服务外,Organizations服务中的服务控制策略(Service Control Policy,以下简称S - [状态码](https://support.huaweicloud.com/api-rgc/rgc_02_0019.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [错误码](https://support.huaweicloud.com/api-rgc/ErrorCode.md): 当您调用API时,如果遇到“APIGW”开头的错误码,请参见API网关错误码进行处理。 - [获取账号、IAM用户、项目、用户组、区域、委托的名称和ID](https://support.huaweicloud.com/api-rgc/rgc_02_0021.md): 从控制台获取账号名、账号ID、用户名、用户ID、项目名称、项目ID在华为云首页右上角,单击“控制台”。在右上角的用户名中选择我的凭证。进入我的凭证在“我的凭证”界面,API凭证页签中,查看账号名、账号ID、用户名、用户ID、项目名称、项目ID。每个区域的项目ID有所不同,需要根据业务所在的区域获取对应的项目ID。查看账号名、账号ID、用户 ## 常见问题 - [什么是资源治理中心](https://support.huaweicloud.com/rgc_faq/rgc_01_0055.md): 资源治理中心(Resource Governance Center,简称RGC)服务为用户提供搭建安全、可扩展的多账号环境并持续治理的能力。您可以通过RGC服务快速自动搭建Landing Zone基础环境并纳管您现有的组织架构,实现业务快速上云。您可以在搭建好的Landing Zone基础环境(以下简称Landing Zone)上设置控制 - [创建账号时提示账号名冲突](https://support.huaweicloud.com/rgc_faq/rgc_01_0056.md): 用户RGC在RGC的组织中创建账号时,界面提示账号名冲突。本组织与其他组织中存在相同的账号名称。创建账号时,更换其他的账号名称。 - [纳管账号失败](https://support.huaweicloud.com/rgc_faq/rgc_01_0060.md): 用户在将邀请进组织的账号进行纳管操作时,提示纳管失败。邀请进组织的账号未包含相关的委托。外部ID可以是只有您和被委托方所熟知的任何标识符。例如,您和被委托方之间可以使用发票号等,但不要使用可以猜测的信息,如被委托方的姓名或电话号码。选择使用“外部ID”,系统会将外部ID添加至信任策略中,信任策略会检查外部ID,能够确保被委托方执行了正确的 ## SDK参考 - [SDK概述](https://support.huaweicloud.com/sdkreference-rgc/rgc_sdk_0001.md): 本文介绍了RGC服务提供的SDK语言版本,列举了最新版本SDK的获取地址。API Explorer能根据需要动态生成SDK代码功能,降低您使用SDK的难度,推荐使用。表1提供了RGC服务支持的SDK列表,您可以在GitHub仓库查看SDK更新历史、获取安装包以及查看指导文档。如果无法正常打开GitHub仓库,请检查您所使用的网络是否可以正