Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Attribute-based Zugriffskontrolle
Attribute-based Access Control (ABAC) ist eine Autorisierungsstrategie, die Berechtigungen auf der Grundlage von Attributen definiert. Sie können IAM Identity Center verwenden, um den Zugriff auf Ihre AWS Ressourcen über mehrere Benutzer hinweg zu verwalten, indem Sie Benutzerattribute AWS-Konten verwenden, die aus einer beliebigen IAM Identity Center-Identitätsquelle stammen. In AWS werden diese Attribute als Tags bezeichnet. Durch die Verwendung von Benutzerattributen als Stichwörter können Sie den Prozess der Erstellung detaillierter Berechtigungen vereinfachen AWS und sicherstellen, dass Ihre Mitarbeiter nur auf die AWS Ressourcen mit den entsprechenden Stichwörtern zugreifen können. AWS
Beispielsweise können Sie den Entwicklern Bob und Sally, die aus zwei verschiedenen Teams stammen, demselben Berechtigungssatz im IAM Identity Center (oder derselben IAM-Rolle im Account Access Manager) zuweisen und dann das Teamnamenattribut für die Zugriffskontrolle auswählen. Wenn Bob und Sally sich bei ihrem anmelden AWS-Konten, sendet IAM Identity Center ihr Teamnamenattribut in der AWS Sitzung, sodass Bob und Sally nur dann auf AWS Projektressourcen zugreifen können, wenn ihr Teamnamenattribut mit dem Teamnamens-Tag auf der Projektressource übereinstimmt. Wenn Bob in Zukunft zu Sallys Team wechselt, können Sie seinen Zugriff ändern, indem Sie einfach sein Teamnamenattribut im Unternehmensverzeichnis aktualisieren. Wenn Bob sich das nächste Mal anmeldet, erhält er automatisch Zugriff auf die Projektressourcen seines neuen Teams, ohne dass die Berechtigungen aktualisiert werden müssen. AWS
Dieser Ansatz hilft auch dabei, die Anzahl der unterschiedlichen Berechtigungen zu reduzieren, die Sie im IAM Identity Center erstellen und verwalten müssen, da Benutzer, die denselben Berechtigungssätzen zugeordnet sind (oder im Account Access Manager als Benutzer, die derselben IAM-Rolle zugeordnet sind), nun über eindeutige Berechtigungen verfügen können, die auf ihren Attributen basieren. Sie können diese Benutzerattribute in IAM Identity Center-Berechtigungssätzen (oder IAM-Rollen, wenn Sie Account Access Manager-Rollenzuweisungen verwenden) und ressourcenbasierten Richtlinien verwenden, um ABAC für AWS Ressourcen zu implementieren und die Verwaltung von Berechtigungen im großen Maßstab zu vereinfachen.
Vorteile
Im Folgenden finden Sie weitere Vorteile der Verwendung von ABAC in IAM Identity Center.
-
ABAC benötigt weniger Berechtigungssätze — Da Sie keine unterschiedlichen Richtlinien für verschiedene Jobfunktionen erstellen müssen, erstellen Sie weniger Berechtigungssätze (oder IAM-Rollen, wenn Sie den Account Access Manager verwenden). Dies reduziert die Komplexität Ihrer Rechteverwaltung.
-
Mithilfe von ABAC können sich Teams schnell ändern und wachsen — Berechtigungen für neue Ressourcen werden automatisch auf der Grundlage von Attributen erteilt, wenn Ressourcen bei der Erstellung entsprechend gekennzeichnet werden.
-
Verwenden Sie Mitarbeiterattribute aus Ihrem Unternehmensverzeichnis mit ABAC — Sie können vorhandene Mitarbeiterattribute aus jeder in IAM Identity Center konfigurierten Identitätsquelle verwenden, um Entscheidungen zur Zugriffskontrolle in zu treffen. AWS
-
Verfolgen Sie, wer auf Ressourcen zugreift — Sicherheitsadministratoren können die Identität einer Sitzung leicht ermitteln, indem sie die Benutzerattribute überprüfen, AWS CloudTrail um die Benutzeraktivitäten in nachzuverfolgen. AWS
Informationen zur Konfiguration von ABAC mithilfe der IAM Identity Center-Konsole finden Sie unter. Attribute für Zugriffskontrolle Informationen zur Aktivierung und Konfiguration von ABAC mithilfe der IAM Identity Center APIs finden Sie CreateInstanceAccessControlAttributeConfiguration im IAM Identity Center API-Referenzhandbuch.