Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Kontozugriffsmanager
Was ist Account Access Manager?
Mit dem Account Access Manager können Sie Benutzern und Gruppen in Ihrer IAM Identity Center-Organisationsinstanz AWS-Konto Zugriff zuweisen. Sie weisen den Zugriff mithilfe der IAM-Rollen in Ihrem zu. AWS-Konten Sie können den Account Access Manager zusammen mit IAM Identity Center-Berechtigungssätzen oder eigenständig verwenden. Sowohl der Kontozugriffsmanager als auch der IAM Identity Center-Berechtigungssatz verwenden die Benutzer und Gruppen, die Sie aus Ihrer Identitätsquelle synchronisiert oder direkt in IAM Identity Center erstellt haben.
Warum sollten Sie den Account Access Manager verwenden?
Mit dem Account Access Manager können Sie Ihre vorhandenen IAM-Rollen den Benutzern und Gruppen zuweisen, die Sie von Ihrer Unternehmensidentitätsquelle aus mit IAM Identity Center synchronisiert haben. Die Verwendung Ihrer vorhandenen IAM-Rollen bietet Ihnen zusätzliche Flexibilität bei der Anpassung des Benutzerzugriffs, einschließlich:
-
Konfigurieren Sie IAM-Rollentags und verwenden Sie Sitzungs-Tags für die attributbasierte Zugriffskontrolle (ABAC).
-
Konfigurieren Sie die IAM-Rollenvertrauensrichtlinie, um die Übernahme von Rollen einzuschränken, netzwerkbasierte Bedingungen durchzusetzen oder Ansprüche als Bedingungen für Vertrauensrichtlinien zu verwenden. IdP-asserted
-
Konfigurieren Sie IAM-Rollenpfade, um Rollen logisch zu gruppieren und die Verwaltung zu vereinfachen. Weitere Informationen finden Sie unter Konfigurieren Sie IAM-Rollenpfade, um Rollen logisch zu gruppieren und die Verwaltung zu vereinfachen.
In der folgenden Tabelle werden die drei Kontozugriffsoptionen verglichen:
| IAM-Rollen und Kontozugriffsmanager | IAM Identity Center-Berechtigungssätze | IAM-Rollen + IAM-Verbund (direkte Rollenübernahme) | |
|---|---|---|---|
| Am besten geeignet für | Benutzerdefinierte IAM-Rollen, die je nach Konto variieren | Einheitlicher menschlicher Basiszugriff, z. B. schreibgeschützt und vom Administrator, bereitgestellt als unveränderliche IAM-Rollen | Geeignet für Workloads |
| Scope | Mehrere Konten (AWS Organisation) | Mehrere Konten (AWS Organisation) | Pro Konto |
| Bereitstellung von IAM-Rollen | Erfordert Infrastructure as Code (IaC) oder eine manuelle Bereitstellung über die IAM-Konsole AWS | Automatisch bereitgestellt | Erfordert Infrastructure as Code (IaC) oder manuelle Bereitstellung über AWS IAM- und externe IdP-Konsolen |
| Role-to-identity Die Zuordnung befindet sich in | Kontozugriffsmanager | IAM Identity Center | Externer IdP |
| Erfahrung für Endbenutzer | Benutzer greifen über die URL des AWS Kontozugriffsportals auf AWS Konten zu, nachdem sie sich AWS als IAM Identity Center-Benutzer angemeldet haben. | Benutzer greifen über das AWS Zugriffsportal auf AWS Konten zu, nachdem sie sich AWS als IAM Identity Center-Benutzer angemeldet haben. | Benutzer greifen über kontospezifische SAML-Anwendungen (Symbole) in ihrem IdP-Portal auf AWS Konten zu. |
| AWS CLI Benutzererfahrung |
|
Der Benutzer konfiguriert ein Profil, das das gewünschte Konto- und Rollenpaar enthält, indem er Folgendes eingibt. aws configure sso Der Benutzer gibt einaws sso login, um eine neue Sitzung mithilfe eines Profils zu initiieren. Wenn es keine aktive IAM Identity Center-Sitzung gibt, authentifiziert sich der Benutzer in einem Browser und autorisiert dort den Zugriff. Weitere Informationen finden Sie im AWS IAM Identity Center Benutzerhandbuch. | Benutzerdefinierte Integrationen mithilfe von AWS SDK-Anmeldeinformationsanbietern |
Die wichtigsten Funktionen
- Portal für den Kontozugriff
-
Der Kontozugriffsmanager bietet Benutzern ein Kontozugriffsportal, in dem sie über den Kontozugriffsmanager die ihnen AWS-Konten zugewiesenen Daten einsehen und darauf zugreifen können.
- CLI-Zugriff
-
Ihre Mitarbeiter können AWS-Konten über den AWS CLI aws login Befehl darauf zugreifen, nachdem sie sich AWS in einem Browser angemeldet haben.
- APIs für den Kontozugriff
-
Der Account Access Manager verfügt über einen eigenen API-Namespace
account-access, der von der IAM-API getrennt ist. Sie verwenden diesen Namespace in den AWS CLI SDKs und.