조직 전체에서 Automation을 활성화하는 정책

조직 전체에서 Automation을 활성화하는 정책

이 정책은 AWS Organizations의 관리 계정에서 조직 전반에 걸쳐 Compute Optimizer Automation 기능을 활성화할 수 있도록 해주는 권한 기반 정책이에요.

출처: 문서

본문

서비스 연결 역할을 만들고 정책을 부착하는 권한 외에도, 조직 내 계정을 등록(Associate)/해제(Disassociate)하고 계정 목록을 조회(List)하는 aco-automation 권한을 함께 부여해요.

JSON 형식의 정책은 다음과 같아요.

{
	"Version":"2012-10-17", 
	"Statement": [
		{
			"Effect": "Allow",
			"Action": "iam:CreateServiceLinkedRole",
			"Resource": "arn:aws:iam::*:role/aws-service-role/aco-automation.amazonaws.com/AWSServiceRoleForComputeOptimizerAutomation",
			"Condition": {"StringLike": {"iam:AWSServiceName": "aco-automation.amazonaws.com"}}
		},
		{
			"Effect": "Allow",
			"Action": [
				"iam:PutRolePolicy", 
				"iam:AttachRolePolicy"
			],
			"Resource": "arn:aws:iam::*:role/aws-service-role/aco-automation.amazonaws.com/AWSServiceRoleForComputeOptimizerAutomation"
		},
		{
			"Effect": "Allow",
			"Action": "aco-automation:UpdateEnrollmentConfiguration",
			"Resource": "*"
		},
		{
			"Effect": "Allow",
			"Action": "aco-automation:AssociateAccounts",
			"Resource": "*"
		},
		{
			"Effect": "Allow",
			"Action": "aco-automation:DisassociateAccounts",
			"Resource": "*"
		},
		{
			"Effect": "Allow",
			"Action": "aco-automation:ListAccounts",
			"Resource": "*"
		}
	]
}

더 알아보기 (Learn more)