Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Weisen Sie Benutzer- oder Gruppenzugriff zu AWS-Konten
Gehen Sie wie folgt vor, um Benutzern und Gruppen in Ihrem verbundenen Verzeichnis den Single-Sign-On-Zugriff zuzuweisen, und legen Sie anhand von Berechtigungssätzen deren Zugriffsebene fest.
Informationen zur Überprüfung des bestehenden Benutzer- und Gruppenzugriffs finden Sie unterEinen Berechtigungssatz anzeigen und ändern.
Anmerkung
Zur vereinfachten Administration der Zugriffsberechtigungen wird empfohlen, den Zugriff direkt den Gruppen zuzuweisen (und nicht einzelnen Benutzern). Bei Gruppen können Sie Berechtigungen für Benutzergruppen gewähren oder verweigern, anstatt dies für jede Einzelperson individuell zu tun. Wenn ein Benutzer zu einer anderen Organisation wechselt, verschieben Sie diesen Benutzer einfach in eine andere Gruppe. Er erhält dann automatisch die Berechtigungen für die neue Organisation.
So weisen Sie Benutzer- oder Gruppenzugriff zu AWS-Konten
-
Öffnen Sie die IAM-Identity-Center-Konsole
. Anmerkung
Stellen Sie sicher, dass die IAM Identity Center-Konsole die Region verwendet, in der sich Ihr AWS Managed Microsoft AD Verzeichnis befindet, bevor Sie mit dem nächsten Schritt fortfahren.
-
Wählen Sie im Navigationsbereich unter Multi-account Berechtigungen die Option AWS-Konten.
-
Auf der AWS-Konten Seite wird eine Baumstrukturliste Ihrer Organisation angezeigt. Markieren Sie das Kontrollkästchen AWS-Konto neben dem, dem Sie Zugriff gewähren möchten. Wenn Sie den Administratorzugriff für IAM Identity Center einrichten, aktivieren Sie das Kontrollkästchen neben dem Verwaltungskonto.
Anmerkung
Sie können pro Berechtigungssatz bis zu 10 AWS-Konten gleichzeitig auswählen, wenn Sie Benutzern und Gruppen den Single-Sign-On-Zugriff zuweisen. Um derselben Gruppe von Benutzern und Gruppen mehr als 10 AWS-Konten zuzuweisen, wiederholen Sie dieses Verfahren bei Bedarf für die zusätzlichen Konten. Wenn Sie dazu aufgefordert werden, wählen Sie dieselben Benutzer, Gruppen und denselben Berechtigungssatz aus.
-
Wählen Sie „Benutzer oder Gruppen zuweisen“.
-
Gehen Sie für Schritt 1: Benutzer und Gruppen auswählen auf der Seite Benutzer und Gruppen zu
AWS-account-name"" zuweisen wie folgt vor:-
Wählen Sie auf der Registerkarte Benutzer einen oder mehrere Benutzer aus, denen Sie Single Sign-On-Zugriff gewähren möchten.
Um die Ergebnisse zu filtern, geben Sie zunächst den Namen des gewünschten Benutzers in das Suchfeld ein.
-
Wählen Sie auf der Registerkarte Gruppen eine oder mehrere Gruppen aus, denen Sie Single Sign-On-Zugriff gewähren möchten.
Um die Ergebnisse zu filtern, geben Sie zunächst den Namen der gewünschten Gruppe in das Suchfeld ein.
-
Um die Benutzer und Gruppen anzuzeigen, die Sie ausgewählt haben, wählen Sie das seitliche Dreieck neben Ausgewählte Benutzer und Gruppen.
-
Nachdem Sie bestätigt haben, dass die richtigen Benutzer und Gruppen ausgewählt sind, wählen Sie Weiter.
-
-
Gehen Sie für Schritt 2: Berechtigungssätze auswählen auf der Seite „Berechtigungssätze zuweisen zu
AWS-account-name" "wie folgt vor:-
Wählen Sie einen oder mehrere Berechtigungssätze aus. Bei Bedarf können Sie neue Berechtigungssätze erstellen und auswählen.
-
Um einen oder mehrere vorhandene Berechtigungssätze auszuwählen, wählen Sie unter Berechtigungssätze die Berechtigungssätze aus, die Sie auf die Benutzer und Gruppen anwenden möchten, die Sie im vorherigen Schritt ausgewählt haben.
-
Um einen oder mehrere neue Berechtigungssätze zu erstellen, wählen Sie Berechtigungssatz erstellen aus und folgen Sie den Schritten unterErstellen Sie einen Berechtigungssatz. Nachdem Sie die Berechtigungssätze erstellt haben, die Sie anwenden möchten, kehren Sie in der IAM Identity Center-Konsole zu AWS-Konten und folgen Sie den Anweisungen, bis Sie zu Schritt 2: Berechtigungssätze auswählen gelangen. Wenn Sie diesen Schritt erreicht haben, wählen Sie die neuen Berechtigungssätze aus, die Sie erstellt haben, und fahren Sie mit dem nächsten Schritt in diesem Verfahren fort.
-
-
Nachdem Sie bestätigt haben, dass die richtigen Berechtigungssätze ausgewählt sind, wählen Sie Weiter aus.
-
-
Gehen Sie für Schritt 3: Prüfen und Absenden auf der Seite Aufgaben überprüfen und einreichen an
AWS-account-name"" wie folgt vor:-
Überprüfen Sie die ausgewählten Benutzer, Gruppen und Berechtigungssätze.
-
Nachdem Sie bestätigt haben, dass die richtigen Benutzer, Gruppen und Berechtigungssätze ausgewählt wurden, wählen Sie Senden aus.
Überlegungen
-
Das Zuweisen von Benutzern und Gruppen kann einige Minuten in Anspruch nehmen. Lassen Sie diese Seite geöffnet, bis der Vorgang erfolgreich abgeschlossen ist.
Anmerkung
Möglicherweise müssen Sie Benutzern oder Gruppen Berechtigungen gewähren, um mit dem AWS Organizations Verwaltungskonto arbeiten zu können. Da es sich um ein Konto mit hohen Rechten handelt, müssen Sie aufgrund zusätzlicher Sicherheitseinschränkungen über die IAMFullAccess
Richtlinie oder entsprechende Berechtigungen verfügen, bevor Sie dieses Konto einrichten können. Diese zusätzlichen Sicherheitseinschränkungen sind für keines der Mitgliedskonten in Ihrer AWS Organisation erforderlich.
-
-
Wenn eine der folgenden Bedingungen zutrifft, folgen Sie den Schritten unter Benutzer zur MFA auffordern So aktivieren Sie MFA für IAM Identity Center:
-
Sie verwenden das Identity Center-Standardverzeichnis als Identitätsquelle.
-
Sie verwenden ein AWS Managed Microsoft AD Verzeichnis oder ein selbstverwaltetes Verzeichnis in Active Directory als Identitätsquelle und Sie verwenden RADIUS MFA nicht mit. AWS Directory Service
Anmerkung
Wenn Sie einen externen Identitätsanbieter verwenden, beachten Sie, dass der externe IdP, nicht IAM Identity Center, die MFA-Einstellungen verwaltet. MFA im IAM Identity Center wird nicht für die Verwendung durch externe Benutzer unterstützt. IdPs
-
Wenn Sie den Kontozugriff für den Administratorbenutzer einrichten, erstellt IAM Identity Center eine entsprechende IAM-Rolle. Diese Rolle, die von IAM Identity Center gesteuert wird, wird in der entsprechenden Instanz erstellt AWS-Konto, und die im Berechtigungssatz angegebenen Richtlinien werden der Rolle zugeordnet.
Sie können es auch verwenden, AWS CloudFormation um Berechtigungssätze zu erstellen und zuzuweisen und diesen Berechtigungssätzen Benutzer zuzuweisen. Benutzer können sich dann im AWS Access-Portal anmelden oder AWS Command Line Interface (AWS CLI) -Befehle verwenden.
Anmerkung
In diesem Thema wird das Zuweisen von Zugriffen mithilfe von Berechtigungssätzen behandelt. Informationen zum Zuweisen vorhandener IAM-Rollen zu IAM Identity Center-Benutzern und -Gruppen — mit dem vollständigen Funktionsumfang der IAM-Rollen — finden Sie unter Account Access Manager im IAM-Benutzerhandbuch.