[ aws . organizations ]
detach-policy
Описание
Отсоединяет политику от целевого корневого каталога, организационной единицы (OU) или аккаунта.
Предупреждение
Если отсоединяемая политика — политика управления службами (SCP), изменения разрешений для пользователей и ролей Identity and Access Management (IAM) в затронутых аккаунтах вступят в силу немедленно.Каждый корневой каталог, OU и аккаунт должны иметь как минимум одну прикрепленную политику SCP. Если вы хотите заменить стандартную FullAWSAccess политику на политику SCP, ограничивающую разрешения, которые могут быть делегированы, вы должны прикрепить заменяющую политику SCP, прежде чем сможете удалить стандартную политику SCP. Это стратегия авторизации «списка разрешенных» . Если вы прикрепите вторую политику SCP и оставите прикреплённой политику FullAWSAccess SCP, и укажете "Effect": "Deny" во второй политике SCP для переопределения "Effect": "Allow" в политике FullAWSAccess (или любой другой прикреплённой политике SCP), вы используете стратегию авторизации «списка запрещённых».
Данная операция может быть вызвана только из аккаунта управления организацией или из аккаунта-члена, являющегося делегированным администратором Amazon Web Services-сервиса.
См. также: AWS API Documentation
Синтаксис
detach-policy
--policy-id <value>
--target-id <value>
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--policy-id (строка)
Уникальный идентификатор (ID) политики, которую вы хотите отсоединить. Вы можете получить ID из операций ListPolicies или ListPoliciesForTarget.
Шаблон регулярных выражений для строки ID политики требует «p-», за которым следуют от 8 до 128 строчных или прописных букв, цифр или символа подчеркивания (_).
--target-id (строка)
Уникальный идентификатор (ID) корневого каталога, OU или аккаунта, из которого вы хотите отсоединить политику. Вы можете получить ID из операций ListRoots, ListOrganizationalUnitsForParent или ListAccounts.
Шаблон регулярных выражений для строки ID целевого объекта требует одного из следующих:
- Корневой каталог - Строка, начинающаяся с «r-», за которой следуют от 4 до 32 строчных букв или цифр.
- Аккаунт - Строка, состоящая ровно из 12 цифр.
- Организационная единица (OU) - Строка, начинающаяся с «ou-», за которой следуют от 4 до 32 строчных букв или цифр (ID корневого каталога, в котором находится OU). За этой строкой следует второй дефис «-» и от 8 до 32 дополнительных строчных букв или цифр.
--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной строки JSON. Строка JSON следует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные JSON. Передавать произвольные двоичные значения с помощью значения, предоставленного JSON, невозможно, так как строка будет воспринята буквально. Это может не быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит каркас JSON в стандартный вывод без отправки запроса к API. Если предоставлено без значения или со значением input, выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, выведет пример входного YAML, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно проверит входные данные команды и вернёт пример выходного JSON для этой команды. Сгенерированный JSON-каркас не является стабильным между версиями AWS CLI и не предоставляет гарантий обратной совместимости в сгенерированном JSON-каркасе.
Глобальные параметры
--debug (булево)
Включить отладочную запись в журнал.
--endpoint-url (строка)
Переопределить стандартную URL-адрес команды на заданную URL-адрес.
--no-verify-ssl (булево)
По умолчанию AWS CLI использует SSL при общении со службами AWS. Для каждого соединения SSL AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет стандартное поведение проверки сертификатов SSL.
--no-paginate (булево)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI будет выполнять только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определённый профиль из файла с данными учетных данных.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/отключить цветной вывод.
- on
- off
- auto
--no-sign-request (булево)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Набор сертификатов CA для проверки сертификатов SSL. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь тайм-аута. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь тайм-аута. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, соответствующего двоичному блоку, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настроек cli-binary-format. При использовании file:// содержимое файла должно быть правильно отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (булево)
Отключить страницу cli для вывода.
--cli-auto-prompt (булево)
Автоматически запросить параметры ввода CLI.
--no-cli-auto-prompt (булево)
Отключить автоматический запрос параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Более подробную информацию см. в руководстве по началу работы в руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования для unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей консоли. См. Использование кавычек со строками в руководстве пользователя AWS CLI.
Для отсоединения политики от корневого каталога, OU или аккаунта
Следующий пример демонстрирует, как отсоединить политику от OU:
aws organizations detach-policy --target-id ou-examplerootid111-exampleouid111 --policy-id p-examplepolicyid111
Вывод
Нет
© Copyright 2025, Amazon Web Services. Created using Sphinx.