View a markdown version of this page

Attribute für Zugriffskontrolle - AWS IAM Identity Center

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Attribute für Zugriffskontrolle

Attribute für die Zugriffskontrolle ist der Name der Seite in der IAM Identity Center-Konsole, auf der Sie Benutzerattribute auswählen, die Sie in Richtlinien zur Steuerung des Zugriffs auf Ressourcen verwenden möchten. Sie können Benutzer Workloads auf der AWS Grundlage vorhandener Attribute in der Identitätsquelle der Benutzer zuweisen.

Angenommen, Sie möchten den Zugriff auf S3-Buckets anhand von Abteilungsnamen zuweisen. Auf der Seite Attribute für die Zugriffskontrolle wählen Sie das Benutzerattribut Abteilung für die Verwendung mit der attributbasierten Zugriffskontrolle (ABAC) aus. Im IAM Identity Center-Berechtigungssatz (oder in der IAM-Rolle, wenn Sie den Account Access Manager verwenden) schreiben Sie dann eine Richtlinie, die Benutzern nur dann Zugriff gewährt, wenn das Department-Attribut mit dem Abteilungs-Tag übereinstimmt, das Sie Ihren S3-Buckets zugewiesen haben. IAM Identity Center übergibt das Abteilungsattribut des Benutzers an das Konto, auf das zugegriffen wird. Das Attribut wird dann verwendet, um den Zugriff auf der Grundlage der Richtlinie zu bestimmen. Wenn IAM Identity Center diese Attribute an das Konto übergibt, werden sie als Sitzungs-Tags gesendet, auf die Sie mithilfe des aws:PrincipalTag/tag-key Bedingungsschlüssels in allen relevanten AWS IAM-Richtlinientypen verweisen können. Weitere Informationen zu ABAC finden Sie unter. Attribute-based Zugriffskontrolle

Erste Schritte

Wie Sie mit der Konfiguration von Attributen für die Zugriffskontrolle beginnen, hängt davon ab, welche Identitätsquelle Sie verwenden. Unabhängig von der ausgewählten Identitätsquelle müssen Sie, nachdem Sie Ihre Attribute ausgewählt haben, Berechtigungssatzrichtlinien (oder IAM-Rollenrichtlinien, wenn Sie den Account Access Manager verwenden) erstellen oder bearbeiten. Diese Richtlinien müssen Benutzeridentitäten Zugriff auf Ressourcen gewähren AWS .

Auswahl von Attributen, wenn Sie IAM Identity Center als Identitätsquelle verwenden

Wenn Sie IAM Identity Center als Identitätsquelle konfigurieren, fügen Sie zunächst Benutzer hinzu und konfigurieren deren Attribute. Navigieren Sie als Nächstes zur Seite „Attribute für die Zugriffskontrolle“ und wählen Sie die Attribute aus, die Sie in Richtlinien verwenden möchten. Navigieren Sie abschließend zu der AWS-Konten Seite, um Berechtigungssätze für die Verwendung der Attribute für ABAC zu erstellen oder zu bearbeiten.

Auswahl von Attributen bei der Verwendung AWS Managed Microsoft AD als Ihre Identitätsquelle

Wenn Sie IAM Identity Center AWS Managed Microsoft AD als Ihre Identitätsquelle konfigurieren, ordnen Sie zunächst eine Reihe von Attributen aus Active Directory den Benutzerattributen in IAM Identity Center zu. Navigieren Sie als Nächstes zur Seite „Attribute für die Zugriffskontrolle“. Wählen Sie dann aus, welche Attribute in Ihrer ABAC-Konfiguration verwendet werden sollen, basierend auf den vorhandenen SSO-Attributen, die aus Active Directory zugeordnet wurden. Erstellen Sie schließlich ABAC-Regeln mithilfe der Zugriffskontrollattribute in Berechtigungssätzen (oder IAM-Rollen, wenn Sie den Account Access Manager verwenden), um Benutzeridentitäten Zugriff auf Ressourcen zu gewähren. AWS Eine Liste der Standardzuordnungen von Benutzerattributen in IAM Identity Center zu den Benutzerattributen in Ihrem Verzeichnis finden Sie unter. AWS Managed Microsoft AD Standardzuordnungen zwischen IAM Identity Center und Microsoft AD

Auswahl von Attributen, wenn Sie einen externen Identitätsanbieter als Identitätsquelle verwenden

Wenn Sie IAM Identity Center mit einem externen Identitätsanbieter (IdP) als Identitätsquelle konfigurieren, gibt es zwei Möglichkeiten, Attribute für ABAC zu verwenden.

  • Konfigurieren Sie Attributzuordnungen in der IAM Identity Center-Konsole. Sie können Attribute aus dem IAM Identity Center-Verzeichnis Sitzungs-Tags auf der Seite „Attribute für die Zugriffskontrolle“ in der IAM Identity Center-Konsole zuordnen. Die Attributwerte, die Sie hier auswählen, stammen aus dem Identity Center-Verzeichnis und ersetzen die Werte für alle passenden Attribute, die über eine SAML-Assertion von einem IdP stammen. Je nachdem, ob Sie SCIM verwenden, sollten Sie Folgendes beachten:

    • Wenn Sie SCIM verwenden, synchronisiert der IdP die Attributwerte automatisch mit IAM Identity Center. Sie können diese synchronisierten Attribute dann auf der Seite „Attribute für die Zugriffskontrolle“ auswählen, um sie als Sitzungs-Tags zu verwenden.

    • Wenn Sie SCIM nicht verwenden, müssen Sie die Benutzer manuell hinzufügen und ihre Attribute so einrichten, als ob Sie IAM Identity Center als Identitätsquelle verwenden würden. Navigieren Sie als Nächstes zur Seite „Attribute für die Zugriffskontrolle“ und wählen Sie die Attribute aus, die Sie in Richtlinien verwenden möchten.

  • Übergeben Sie Attribute von Ihrem IdP über SAML-Assertionen. Sie können Ihren IdP so konfigurieren, dass Attribute als Sitzungs-Tags über SAML-Assertionen gesendet werden. Konfigurieren Sie dazu Ihren IdP so, dass er SAML-Assertionen mit dem Attributnamen auf sendet und diese durch den https://aws.amazon.com/SAML/Attributes/AccessControl:TagKey Sitzungs-Tag-Schlüssel TagKey ersetzt, den Sie ausfüllen möchten. IAM Identity Center leitet den Attributnamen und den Wert vom IdP zur Richtlinienbewertung weiter.

    Es ist nicht erforderlich, auf der Seite „Attribute für die Zugriffskontrolle“ eine ABAC-Attributzuordnung für Attribute zu konfigurieren, die Sie über SAML-Assertionen von Ihrem externen IdP übergeben. Wenn Sie jedoch auf der Seite „Attribute für die Zugriffskontrolle“ eine ABAC-Zuordnung für dasselbe Attribut konfigurieren, hat die Zuordnung aus dem Identity Center-Verzeichnis Vorrang und ersetzt den von Ihrem IdP in der SAML-Assertion gesendeten Wert.

    Anmerkung

    Attribute in SAML-Assertionen sind für Sie auf der Seite „Attribute für die Zugriffskontrolle“ nicht sichtbar. Sie müssen diese Attribute im Voraus kennen und sie den Zugriffskontrollregeln hinzufügen, wenn Sie Richtlinien erstellen. Wenn Sie sich dafür entscheiden, Ihren externen IdPs Attributen zu vertrauen, werden diese Attribute immer weitergegeben, wenn Benutzer sich AWS-Konten zusammenschließen. Informationen zur Konfiguration von Benutzerattributen für die Zugriffskontrolle in Ihrem IdP zum Senden über SAML-Assertionen finden Sie unter für Ihren IdP. Tutorials zu Identitätsquellen im IAM Identity Center

Eine vollständige Liste der unterstützten Attribute für Benutzerattribute in IAM Identity Center für die Benutzerattribute in Ihrem externen System finden Sie unter. IdPs Unterstützte externe Identitätsanbieter-Attribute

Informationen zu den ersten Schritten mit ABAC in IAM Identity Center finden Sie in den folgenden Themen.