View a markdown version of this page

AWS Identity and Access Management und AWS Organizations - AWS Organizations

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWS Identity and Access Management und AWS Organizations

AWS Identity and Access Management ist ein Webservice zur sicheren Steuerung des Zugriffs auf AWS Dienste.

Mithilfe der Daten zum letzten Servicezugriff in IAM können Sie die AWS -Aktivitäten in Ihrer Organisation besser verstehen. Sie können diese Daten zum Erstellen und Aktualisieren von Service-Kontrollrichtlinien (Service Control Policies, SCPs) verwenden, die den Zugriff auf die von den Konten Ihres Unternehmens verwendeten AWS -Services beschränken.

Ein Beispiel finden Sie unter Verwenden von Daten zum Optimieren von Berechtigungen für eine Organisationseinheit im IAM-Benutzerhandbuch

Mit IAM können Sie die Anmeldedaten von Root-Benutzern zentral verwalten und privilegierte Aufgaben für Mitgliedskonten ausführen. Nachdem Sie die Root-Zugriffsverwaltung aktiviert haben, die den vertrauenswürdigen Zugriff für IAM in ermöglicht AWS Organizations, können Sie die Root-Benutzeranmeldedaten der Mitgliedskonten zentral sichern. Mitgliedskonten können sich nicht bei ihrem Root-Benutzer anmelden oder eine Passwortwiederherstellung für ihren Root-Benutzer durchführen. Mit dem Verwaltungskonto oder einem delegierten Administratorkonto für IAM können mithilfe des kurzfristigen Root-Zugriffs auch einige privilegierte Aufgaben für Mitgliedskonten ausgeführt werden. Short-term Mit privilegierten Sitzungen erhalten Sie temporäre Anmeldeinformationen, mit denen Sie privilegierte Aktionen für ein Mitgliedskonto in Ihrer Organisation ausführen können.

Weitere Informationen finden Sie unter Root-Zugriff für Mitgliedskonten zentral verwalten im Benutzerhandbuch für IAM.

Verwenden Sie die folgenden Informationen, um Ihnen bei der Integration AWS Identity and Access Management zu helfen AWS Organizations.

Vertrauenswürdigen Zugriff mit IAM aktivieren

Wenn Sie die Root-Zugriffsverwaltung aktivieren, wird der vertrauenswürdige Zugriff für IAM in aktiviert. AWS Organizations

Vertrauenswürdigen Zugriff mit IAM deaktivieren

Informationen zu den Berechtigungen zum Deaktivieren des vertrauenswürdigen Zugriffs finden Sie unter Erforderliche Berechtigungen für das Deaktivieren des vertrauenswürdigen Zugriffs.

Nur ein Administrator im AWS Organizations Verwaltungskonto kann den vertrauenswürdigen Zugriff mit deaktivieren. AWS Identity and Access Management

Sie können den vertrauenswürdigen Zugriff nur mithilfe der Tools für Organisationen deaktivieren.

Sie können den vertrauenswürdigen Zugriff deaktivieren, indem Sie entweder die AWS Organizations Konsole verwenden, einen AWS CLI Organizations-Befehl ausführen oder einen Organizations-API-Vorgang in einem der AWS SDKs aufrufen.

AWS-Managementkonsole
So deaktivieren Sie den vertrauenswürdigen Service-Zugriff über die Organizations-Konsole
  1. Melden Sie sich bei der AWS Organizations -Konsole an. Sie müssen sich im Verwaltungskonto der Organisation als IAM-Benutzer anmelden, eine IAM-Rolle annehmen oder als Root-Benutzer anmelden (nicht empfohlen).

  2. Wählen Sie im Navigationsbereich Services.

  3. Wählen Sie AWS Identity and Access Management in der Liste der Dienste aus.

  4. Wählen Sie Vertrauenswürdigen Zugriff deaktivieren.

  5. Geben Sie im AWS Identity and Access Management Dialogfeld Vertrauenswürdigen Zugriff deaktivieren für zur Bestätigung Disable ein, und wählen Sie dann Vertrauenswürdigen Zugriff deaktivieren aus.

  6. Wenn Sie nur der Administrator von sind AWS Organizations, teilen Sie dem Administrator mit AWS Identity and Access Management , dass er den Dienst jetzt AWS Organizations über die Servicekonsole oder die Tools deaktivieren kann.

AWS CLI, AWS API
Um den Zugriff auf vertrauenswürdige Dienste mithilfe der Organisationen zu deaktivieren CLI/SDK

Sie können die folgenden AWS CLI Befehle oder API-Operationen verwenden, um den Zugriff auf vertrauenswürdige Dienste zu deaktivieren:

  • AWS CLI: disable-aws-service-access

    Führen Sie den folgenden Befehl aus, um den Dienst AWS Identity and Access Management als vertrauenswürdigen Dienst bei Organisationen zu deaktivieren.

    $ aws organizations disable-aws-service-access \ --service-principal iam.amazonaws.com

    Dieser Befehl erzeugt keine Ausgabe, wenn er erfolgreich ist.

  • AWS API: DisableAWSServiceAccess

Aktivierung eines delegierten Administratorkontos für IAM

Wenn Sie ein Mitgliedskonto als delegierten Administrator für die Organisation festlegen, können Benutzer und Rollen dieses Kontos privilegierte Aufgaben an Mitgliedskonten ausführen, die ansonsten nur von Benutzern oder Rollen im Verwaltungskonto der Organisation ausgeführt werden können. Weitere Informationen finden Sie im IAM-Benutzerhandbuch unter Ausführen einer privilegierten Aufgabe für ein Organisations-Mitgliedskonto.

Nur ein Administrator im Verwaltungskonto der Organisation kann einen delegierten Administrator für IAM konfigurieren.

Sie können ein delegiertes Administratorkonto über die IAM-Konsole oder API oder mithilfe der CLI- oder SDK-Operation für Organisationen angeben.

Deaktivierung eines delegierten Administrators für IAM

Nur ein Administrator im Verwaltungskonto der Organisation oder im delegierten IAM-Administratorkonto kann ein delegiertes Administratorkonto aus der Organisation entfernen. Sie können die delegierte Verwaltung mithilfe der DeregisterDelegatedAdministrator CLI- oder SDK-Operation der Organisation deaktivieren.