Spec-Zone.ru › AWS CLI v2

[ aws . organizations ]

создание_аккаунта_облака_gov

Описание

Этот оператор доступен, если все следующие условия выполняются:

  • У вас есть разрешение на создание учетных записей в регионе Amazon Web Services GovCloud (US). Дополнительную информацию о регионе Amazon Web Services GovCloud (US) см. в руководстве ` Руководство пользователя Amazon Web Services GovCloud . <https://docs.aws.amazon.com/govcloud-us/latest/UserGuide/welcome.html>`__
  • У вас уже есть учетная запись в регионе Amazon Web Services GovCloud (US), связанная с учетной записью управления организацией в коммерческом регионе.
  • Вы вызываете этот оператор от имени учетной записи управления своей организацией в коммерческом регионе.
  • У вас есть разрешение organizations:CreateGovCloudAccount.

Организация автоматически создает необходимую роль связанных служб с именем AWSServiceRoleForOrganizations. Дополнительную информацию см. в разделе Организации и роли связанных служб в руководстве Организации.

Amazon Web Services автоматически включает CloudTrail для учетных записей Amazon Web Services GovCloud (US), но вы также должны выполнить следующие действия:

  • Убедитесь, что CloudTrail включен для хранения журналов.
  • Создайте ведро Amazon S3 для хранения журналов CloudTrail. Дополнительную информацию см. в разделе Проверка включения CloudTrail в руководстве Руководство пользователя Amazon Web Services GovCloud.

Если запрос содержит теги, то запрашивающий должен иметь разрешение organizations:TagResource. Эти теги прикрепляются к коммерческой учетной записи, связанной с учетной записью GovCloud, а не к самой учетной записи GovCloud. Чтобы добавить теги к учетной записи GovCloud, вызовите операцию TagResource в регионе GovCloud после создания новой учетной записи GovCloud.

Вы вызываете этот оператор от имени учетной записи управления своей организацией в коммерческом регионе для создания автономной учетной записи Amazon Web Services в регионе Amazon Web Services GovCloud (US). После создания учетной записи учетная запись управления организацией в регионе Amazon Web Services GovCloud (US) может пригласить её присоединиться к этой организации. Дополнительную информацию о приглашении автономных учетных записей в Amazon Web Services GovCloud присоединиться к организации см. в разделе Организации в Руководстве пользователя Amazon Web Services GovCloud.

Вызов оператора CreateGovCloudAccount — это асинхронный запрос, который выполняется Amazon Web Services в фоновом режиме. Поскольку оператор CreateGovCloudAccount работает асинхронно, он может вернуть сообщение об успешном завершении, даже если инициализация учетной записи ещё продолжается. Возможно, вам придётся подождать несколько минут, прежде чем вы сможете успешно получить доступ к учетной записи. Чтобы проверить статус запроса, выполните одно из следующих действий:

  • Используйте элемент ответа OperationId этого оператора в качестве параметра для оператора DescribeCreateAccountStatus.
  • Проверьте журнал CloudTrail на наличие события CreateAccountResult. Информацию об использовании CloudTrail с Организациями см. в разделе Ведение журнала и мониторинг в Организациях в руководстве Организации.

При вызове оператора CreateGovCloudAccount вы создаете две учетные записи: автономную учетную запись в регионе Amazon Web Services GovCloud (US) и связанную учетную запись в коммерческом регионе для целей выставления счетов и поддержки. Учетная запись в коммерческом регионе автоматически становится членом организации, от имени которой был сделан запрос.

Создаётся роль в новой учетной записи в коммерческом регионе, позволяющая учетной записи управления в организации в коммерческом регионе принять её. Затем создается учетная запись Amazon Web Services GovCloud (US) и связывается с только что созданной коммерческой учетной записью. Также создается роль в новой учетной записи Amazon Web Services GovCloud (US), которую может принять учетная запись Amazon Web Services GovCloud (US), связанная с учетной записью управления коммерческой организацией. Дополнительную информацию и диаграмму, объясняющую работу доступа к учетным записям, см. в разделе Организации в Руководстве пользователя Amazon Web Services GovCloud.

Дополнительную информацию о создании учетных записей см. в разделе Создание учетной записи участника в вашей организации в Руководстве пользователя Организации.

Предупреждение

  • При создании учетной записи в организации с помощью консоли Организации, API или команд CLI информация, необходимая для работы учетной записи как автономной учетной записи, не собирается автоматически. Это включает способ оплаты и подписание лицензионного соглашения (EULA). Если вам необходимо удалить учетную запись из вашей организации позже, вы можете сделать это только после предоставления недостающей информации. Дополнительную информацию см. в разделе Учетные записи до удаления учетной записи из организации в руководстве Организации.
  • Если вы получите исключение, указывающее на превышение лимитов учетных записей для организации, обратитесь в службу поддержки Amazon Web Services.
  • Если вы получите исключение, указывающее на то, что операция не удалась, так как ваша организация ещё инициализируется, подождите один час, а затем повторите попытку. Если ошибка сохраняется, обратитесь в службу поддержки Amazon Web Services.
  • Использование CreateGovCloudAccount для создания нескольких временных учетных записей не рекомендуется. Вы можете закрыть учетную запись только из консоли управления расходами и выставления счетов Amazon Web Services, и при этом вы должны быть авторизованы как root-пользователь. Информацию о требованиях и процессе закрытия учетной записи см. в разделе Закрытие учетной записи участника в вашей организации в Руководстве пользователя Организации.

Примечание

При создании учетной записи-участника с помощью этого оператора вы можете выбрать, создавать ли учетную запись с включенным переключателем Доступ пользователей и ролей IAM к информации о выставлении счетов. Если вы его включите, пользователи и роли IAM, имеющие соответствующие разрешения, смогут просматривать информацию о выставлении счетов для этой учетной записи. Если вы его отключите, только root-пользователь учетной записи может получить доступ к информации о выставлении счетов. Информацию о том, как отключить этот переключатель для учетной записи, см. в разделе Предоставление доступа к вашей информации и инструментам по выставлению счетов.

См. также: Документация API AWS

Резюме

  create-gov-cloud-account
--email <value>
--account-name <value>
[--role-name <value>]
[--iam-user-access-to-billing <value>]
[--tags <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--email (строка)

Указывает адрес электронной почты владельца, который нужно назначить новому членскому аккаунту в коммерческой области. Этот адрес электронной почты не должен быть уже связан с другим аккаунтом Amazon Web Services. Для завершения создания аккаунта необходимо использовать действительный адрес электронной почты.

Правила для действительного адреса электронной почты:

  • Адрес должен содержать от 6 до 64 символов.
  • Все символы должны быть символами 7-битной ASCII.
  • Должен быть ровно один символ «@», который разделяет локальное имя и доменное имя.
  • Локальное имя не может содержать пробелы, « ‘ ( ) < > [ ] : ; , | % &»
  • Локальное имя не может начинаться с точки (.)
  • Доменное имя может содержать только символы [a-z],[A-Z],[0-9], дефис (-) или точку (.)
  • Доменное имя не может начинаться или заканчиваться дефисом (-) или точкой (.)
  • Доменное имя должно содержать по крайней мере одну точку

Вы не можете получить доступ к корневому пользователю аккаунта или удалить аккаунт, созданный с недействительным адресом электронной почты. Как и все параметры запроса для CreateGovCloudAccount, запрос адреса электронной почты для аккаунта Amazon Web Services GovCloud (US) исходит из коммерческой области, а не из области Amazon Web Services GovCloud (US).

--account-name (строка)

Дружественное имя членского аккаунта.

Имя аккаунта может содержать только символы [a-z],[A-Z],[0-9], дефис (-) или точку (.). Вы не можете разделять символы дефисом (–).

--role-name (строка)

(Необязательно)

Имя роли IAM, которое Организация автоматически предварительно настраивает в новых членских аккаунтах как в области Amazon Web Services GovCloud (US), так и в коммерческой области. Эта роль доверяет управляющему аккаунту, что позволяет пользователям в управляющем аккаунте принимать роль, если это разрешено администратором управляющего аккаунта. Роль имеет права администратора в новом членском аккаунте.

Если вы не укажете этот параметр, имя роли по умолчанию будет OrganizationAccountAccessRole.

Дополнительную информацию о том, как использовать эту роль для доступа к членскому аккаунту, см. по следующим ссылкам:

  • Создание роли OrganizationAccountAccessRole в приглашенном членском аккаунте в руководстве Organizations User Guide
  • Шаги 2 и 3 в руководстве IAM: Делегирование доступа между аккаунтами Amazon Web Services с помощью ролей IAM в руководстве IAM User Guide

Шаблон регулярных выражений, используемый для проверки этого параметра. Шаблон может содержать заглавные и строчные буквы, цифры без пробелов и любые из следующих символов: =,.@-

--iam-user-access-to-billing (строка)

Если установлено значение ALLOW, новый связанный аккаунт в коммерческой области предоставляет пользователям IAM доступ к информации о счетах, если у них есть необходимые разрешения. Если установлено значение DENY, только корневой пользователь нового аккаунта может получить доступ к информации о счетах. Дополнительную информацию см. в разделе Об использовании доступа IAM к консоли Billing and Cost Management в руководстве пользователя Amazon Web Services Billing and Cost Management.

Если вы не укажете этот параметр, значение по умолчанию будет ALLOW, и пользователи и роли IAM с необходимыми разрешениями могут получать доступ к информации о счетах нового аккаунта.

Возможные значения:

  • ALLOW
  • DENY

--tags (список)

Список тегов, которые вы хотите прикрепить к новому созданному аккаунту. Эти теги прикрепляются к коммерческому аккаунту, связанному с аккаунтом GovCloud, а не к самому аккаунту GovCloud. Чтобы добавить теги к фактическому аккаунту GovCloud, вызовите операцию TagResource в области GovCloud после создания нового аккаунта GovCloud.

Для каждого тега в списке необходимо указать как ключ тега, так и значение. Вы можете установить значение в пустую строку, но не можете установить значение в null. Дополнительную информацию о тегах см. в руководстве Организации по тегированию ресурсов Организации.

Примечание

Если любой из тегов недействителен или если вы превысите максимальное количество разрешенных тегов для аккаунта, весь запрос завершится ошибкой, и аккаунт не будет создан.

(структура)

Произвольная пара ключ-значение, связанная с ресурсом в вашей организации.

Вы можете прикрепить теги к любому из следующих ресурсов организации.

  • Аккаунт Amazon Web Services
  • Организационная единица (OU)
  • Корень организации
  • Политика

Ключ -> (строка)

Идентификатор ключа или имя тега.

Значение -> (строка)

Строковое значение, связанное с ключом тега. Вы можете установить значение тега в пустую строку, но не можете установить значение тега в null.

Сокращенный синтаксис:

Key=string,Value=string ...

Синтаксис JSON:

[
  {
    "Key": "string",
    "Value": "string"
  }
  ...
]

--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной строки JSON. Строка JSON следует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставляются в командной строке, эти значения переопределят значения, полученные из JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного в формате JSON, так как строка будет воспринята буквально. Это может быть не указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит каркас JSON в стандартный вывод без отправки запроса API. Если предоставлено значение по умолчанию или значение input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, будет выведен пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, он проверит входные данные команды и вернет пример выходного JSON для этой команды. Сгенерированный каркас JSON не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном каркасе JSON.

Глобальные параметры

--debug (логическое)

Включить отладку логгирования.

--endpoint-url (строка)

Переопределить стандартный URL команды заданным URL.

--no-verify-ssl (логическое)

По умолчанию AWS CLI использует SSL при общении с сервисами AWS. Для каждого соединения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет стандартное поведение проверки сертификатов SSL.

--no-paginate (логическое)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования выходных данных команды.

  • json
  • текст
  • таблица
  • yaml
  • yaml-поток

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использование определенного профиля из файла учетных данных.

--region (строка)

Используемая область. Переопределяет настройки конфигурации/среды.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/отключить цветной вывод.

  • включено
  • выключено
  • автоматически

--no-sign-request (логическое)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.

--ca-bundle (строка)

Файл сертификатов CA для проверки сертификатов SSL. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время соединения сокета в секундах. Если значение установлено в 0, соединение сокета будет блокирующим и без таймаута. Значение по умолчанию 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, используемый для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, которое соответствует двоичному блоку, fileb:// всегда будет рассматриваться как двоичный и использовать содержимое файла непосредственно, независимо от значения cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое)

Отключить кли-пагинатор для вывода.

--cli-auto-prompt (логическое)

Автоматически запрашивать параметры ввода CLI.

--no-cli-auto-prompt (логическое)

Отключить автоматическое запросы параметров ввода CLI.

Вывод

CreateAccountStatus -> (структура)

Содержит сведения о состоянии запроса CreateAccount или CreateGovCloudAccount для создания учетной записи Amazon Web Services или учетной записи Amazon Web Services GovCloud (US) в организации.

Id -> (строка)

Уникальный идентификатор (ID), который ссылается на этот запрос. Это значение вы получаете из ответа на первоначальный запрос CreateAccount для создания учетной записи.

Шаблон регулярных выражений для строки ID запроса на создание учетной записи требует «car-», за которым следуют от 8 до 32 строчных букв или цифр.

ИмяУчетнойЗаписи -> (строка)

Имя учетной записи, присвоенное учетной записи при ее создании.

Состояние -> (строка)

Статус асинхронного запроса на создание учетной записи Amazon Web Services.

ДатаЗапроса -> (временная метка)

Дата и время, когда был сделан запрос на создание учетной записи.

ДатаЗавершения -> (временная метка)

Дата и время создания учетной записи и завершения запроса.

ИдентификаторУчетнойЗаписи -> (строка)

Если учетная запись была создана успешно, уникальный идентификатор (ID) новой учетной записи.

Шаблон регулярных выражений для строки ID учетной записи требует ровно 12 цифр.

ИдентификаторУчетнойЗаписиGovCloud -> (строка)

Если учетная запись была создана успешно, уникальный идентификатор (ID) новой учетной записи в регионе Amazon Web Services GovCloud (US).

ПричинаОшибки -> (строка)

Если запрос завершился неудачей, описание причины ошибки.

  • ПРЕВЫШЕНО_ЛИМИТ_УЧЕТНЫХ_ЗАПИСЕЙ: Учетную запись нельзя создать, так как вы достигли лимита количества учетных записей в вашей организации.
  • ОДНОВРЕМЕННАЯ_МОДИФИКАЦИЯ_УЧЕТНЫХ_ЗАПИСЕЙ: Вы уже отправили запрос с той же информацией.
  • УКАЗАННЫЙ_E_MAIL_УЖЕ_ИСПОЛЬЗУЕТСЯ: Учетную запись нельзя создать, потому что другая учетная запись Amazon Web Services с этим адресом электронной почты уже существует.
  • НЕУДАЧНАЯ_БИЗНЕС_ВАЛИДАЦИЯ: Учетная запись Amazon Web Services, владеющая вашей организацией, не прошла валидацию бизнес-лицензии.
  • УЧЕТНАЯ_ЗАПИСЬ_GOVCLOUD_УЖЕ_СУЩЕСТВУЕТ: Учетную запись в регионе Amazon Web Services GovCloud (US) нельзя создать, потому что в этом регионе уже есть учетная запись с таким адресом электронной почты.
  • НЕВАЛИДНЫЕ_ДАННЫЕ_ИДЕНТИФИКАЦИИ_БИЗНЕСА: Учетная запись Amazon Web Services, владеющая вашей организацией, не может пройти валидацию бизнес-лицензии из-за отсутствия действительных данных идентификации.
  • НЕВАЛИДНЫЙ_АДРЕС: Учетную запись нельзя создать, потому что предоставленный вами адрес недействителен.
  • НЕВАЛИДНЫЙ_E_MAIL: Учетную запись нельзя создать, потому что предоставленный вами адрес электронной почты недействителен.
  • НЕВАЛИДНЫЙ_МЕТОД_ОПЛАТЫ: Учетная запись Amazon Web Services, владеющая вашей организацией, не имеет поддерживаемого метода оплаты. Amazon Web Services не поддерживает карты, выпущенные финансовыми учреждениями в России или Беларуси. Для получения дополнительной информации см. Управление платежами Amazon Web Services.
  • ВНУТРЕННЯЯ_ОШИБКА: Учетную запись нельзя создать из-за внутренней ошибки. Попробуйте снова позже. Если проблема сохраняется, обратитесь в службу поддержки Amazon Web Services.
  • НЕДОСТАТОЧНАЯ_ВАЛИДАЦИЯ_БИЗНЕСА: Учетная запись Amazon Web Services, владеющая вашей организацией, не прошла валидацию бизнеса.
  • НЕДОСТАТОЧНЫЙ_МЕТОД_ОПЛАТЫ: Вы должны настроить учетную запись управления с действительным методом оплаты, таким как кредитная карта.
  • ОЖИДАЕТСЯ_ВАЛИДАЦИЯ_БИЗНЕСА: Учетная запись Amazon Web Services, владеющая вашей организацией, все еще проходит процесс завершения валидации бизнес-лицензии.
  • НЕИЗВЕСТНАЯ_ОШИБКА_ВАЛИДАЦИИ_БИЗНЕСА: Учетная запись Amazon Web Services, владеющая вашей организацией, имеет неизвестную проблему с валидацией бизнес-лицензии.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API