Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Autorisierung für AWS Anwendungen und Dienste mithilfe Directory Service
In diesem Thema wird die Autorisierung von AWS Anwendungen und Diensten beschrieben, die AWS Verzeichnisdienstdaten verwenden AWS Directory Service
Autorisieren eines AWS Anwendung in einem Active Directory
Directory Service gewährt ausgewählten Anwendungen spezifische Berechtigungen zur nahtlosen Integration in Ihr Active Directory, wenn Sie eine AWS Anwendung autorisieren. AWS Anwendungen erhalten nur den Zugriff, der für ihre spezifischen Anwendungsfälle erforderlich ist. Im Folgenden finden Sie eine Reihe interner Berechtigungen, die Anwendungen und Anwendungsadministratoren nach der Autorisierung gewährt werden:
Anmerkung
Die ds:AuthorizationApplication Berechtigung ist erforderlich, um eine neue AWS Anwendung für ein Active Directory zu autorisieren. Berechtigungen für diese Aktion sollten nur Administratoren gewährt werden, die Integrationen mit Directory Service konfigurieren.
Lesezugriff auf Active Directory-Benutzer-, Gruppen-, Organisationseinheit-, Computer- oder Zertifizierungsstellendaten in allen Organisationseinheiten (OU) der Verzeichnisse von AWS Managed Microsoft AD, Simple AD, AD Connector sowie in vertrauenswürdigen Domänen für AWS Managed Microsoft AD, sofern eine Vertrauensbeziehung dies zulässt.
Schreibzugriff auf Benutzer, Gruppen, Gruppenmitgliedschaften, Computer oder Zertifizierungsstellendaten in Ihrer Organisationseinheit von AWS Managed Microsoft AD. Schreibzugriff auf alle OUs von Simple AD.
Authentifizierung und Sitzungsverwaltung von Active-Directory-Benutzern für alle Verzeichnistypen.
Bestimmte AWS verwaltete Microsoft AD-Anwendungen wie Amazon RDS und Amazon FSx lassen sich über eine direkte Netzwerkverbindung in Ihr Active Directory integrieren. In diesem Fall verwenden die Verzeichnisinteraktionen native Active-Directory-Protokolle wie LDAP und Kerberos. Die Berechtigungen dieser AWS Anwendungen werden durch ein Verzeichnisbenutzerkonto gesteuert, das während der Anwendungsautorisierung in der AWS Reserved Organizational Unit (OU) erstellt wurde. Dazu gehören auch die DNS-Verwaltung und der vollständige Zugriff auf eine benutzerdefinierte OU, die für die Anwendung erstellt wurde. Um dieses Konto verwenden zu können, benötigt die Anwendung Berechtigungen für ds:GetAuthorizedApplicationDetails-Aktionen über die Anmeldeinformationen des Anrufers oder eine IAM-Rolle.
Weitere Informationen zu Directory Service API-Berechtigungen finden Sie unterDirectory Service API-Berechtigungen: Referenz zu Aktionen, Ressourcen und Bedingungen.
Weitere Informationen zum Aktivieren von AWS Anwendungen und Diensten für AWS Managed Microsoft AD finden Sie unterZugang zu AWS Anwendungen und Dienste von Ihrem AWS Verwaltetes Microsoft AD. Weitere Informationen zum Aktivieren von AWS Anwendungen und Diensten für Simple AD finden Sie unterZugang zu AWS Anwendungen und Dienste aus Ihrem Simple AD. Informationen zum Aktivieren von AWS Anwendungen und Diensten für AD Connector finden Sie unterZugang zu AWS Anwendungen und Dienste von AD Connector.
Deautorisierung eines AWS Anwendung in einem Active Directory
Die ds:UnauthorizedApplication Berechtigung ist erforderlich, um einer AWS Anwendung die Zugriffsrechte auf ein Active Directory zu entziehen. Folgen Sie dem Verfahren, das die Anwendung anbietet, um sie zu deaktivieren.
AWS Autorisierung der Anwendung mit Verzeichnisdienstdaten
Für AWS verwaltete Microsoft AD-Verzeichnisse bietet die Directory Service Data (ds-data) -API programmgesteuerten Zugriff auf Benutzer- und Gruppenverwaltungsaufgaben. Das Autorisierungsmodell von AWS Anwendungen unterscheidet sich von den Zugriffskontrollen für Verzeichnisdienstdaten. Das bedeutet, dass sich Zugriffsrichtlinien für Verzeichnisdienstdaten-Aktionen nicht auf die Autorisierung von Anwendungen auswirken. AWS Das Verweigern des Zugriffs auf ein Verzeichnis in ds-data unterbricht weder die AWS Anwendungsintegration noch die Anwendungsfälle von Anwendungen. AWS
Beachten Sie beim Verfassen von Zugriffsrichtlinien für AWS verwaltete Microsoft AD-Verzeichnisse, die AWS Anwendungen autorisieren, dass Benutzer- und Gruppenfunktionen möglicherweise verfügbar sind, indem Sie entweder eine autorisierte AWS Anwendungs- oder Verzeichnisdienst-Daten-API aufrufen. Amazon WorkDocs, Amazon WorkMail, Amazon WorkSpaces, Amazon Quick und Amazon Chime bieten alle in ihren APIs Aktionen zur Benutzer- und Gruppenverwaltung an. Steuern Sie den Zugriff auf diese AWS Anwendungsfunktionen mit IAM-Richtlinien.
Beispiele
Die folgenden Auszüge zeigen die falschen und richtigen Methoden, um DeleteUser Funktionen zu verweigern, wenn AWS Anwendungen wie WorkDocs Amazon WorkMail für das Verzeichnis autorisiert sind.
Falsch
Korrekt