View a markdown version of this page

AWS verwaltete Anwendungen - AWS IAM Identity Center

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

AWS verwaltete Anwendungen

AWS IAM Identity Center optimiert und vereinfacht die Aufgabe, die Benutzer Ihrer Belegschaft mit AWS verwalteten Anwendungen wie Kiro und Amazon Quick zu verbinden. Mit IAM Identity Center können Sie Ihren bestehenden Identitätsanbieter einmal verbinden und Benutzer und Gruppen aus Ihrem Verzeichnis synchronisieren oder Ihre Benutzer direkt in IAM Identity Center erstellen und verwalten. Da IAM Identity Center einen Verbund bietet, entfällt die Notwendigkeit, einen Verbund oder die Benutzer- und Gruppensynchronisierung für jede Anwendung einzurichten, und reduziert Ihren Verwaltungsaufwand. Außerdem erhalten Sie eine gemeinsame Ansicht der Benutzer- und Gruppenzuweisungen.

Eine Tabelle der AWS Anwendungen, die mit IAM Identity Center funktionieren, finden Sie unterAWS verwaltete Anwendungen, die Sie mit IAM Identity Center verwenden können.

Steuerung des Zugriffs auf AWS verwaltete Anwendungen

Der Zugriff auf AWS verwaltete Anwendungen wird auf zwei Arten gesteuert:

  • Erster Zugriff auf die Anwendung

    IAM Identity Center verwaltet dies durch Zuweisungen an die Anwendung. Standardmäßig sind Zuweisungen für AWS verwaltete Anwendungen erforderlich. Wenn Sie ein Anwendungsadministrator sind, können Sie wählen, ob Zuweisungen für eine Anwendung erforderlich sind.

    Falls Zuweisungen erforderlich sind, können nur Benutzer AWS-Zugangsportal, die der Anwendung direkt oder über eine Gruppenzuweisung zugewiesen sind, die Anwendungskachel sehen, wenn sich Benutzer bei der anmelden.

    Wenn Zuweisungen nicht erforderlich sind, können Sie allen IAM Identity Center-Benutzern den Zugriff auf die Anwendung ermöglichen. In diesem Fall verwaltet die Anwendung den Zugriff auf Ressourcen und die Anwendungskachel ist für alle Benutzer sichtbar, die die AWS-Zugangsportal besuchen.

    Wichtig

    Wenn Sie ein IAM Identity Center-Administrator sind, können Sie die IAM Identity Center-Konsole verwenden, um Zuweisungen zu AWS verwalteten Anwendungen zu entfernen. Bevor Sie Zuweisungen entfernen, empfehlen wir Ihnen, sich mit dem Anwendungsadministrator abzustimmen. Sie sollten sich auch mit dem Anwendungsadministrator abstimmen, wenn Sie die Einstellung ändern möchten, die bestimmt, ob Zuweisungen erforderlich sind, oder Anwendungszuweisungen automatisieren möchten.

  • Zugriff auf Anwendungsressourcen

    Die Anwendung verwaltet dies durch unabhängige Ressourcenzuweisungen, die sie kontrolliert.

AWS verwaltete Anwendungen bieten eine administrative Benutzeroberfläche, mit der Sie den Zugriff auf Anwendungsressourcen verwalten können. Beispielsweise können Schnelladministratoren Benutzern auf der Grundlage ihrer Gruppenmitgliedschaft den Zugriff auf Dashboards zuweisen. Die meisten AWS verwalteten Anwendungen bieten auch AWS-Managementkonsole eine Oberfläche, mit der Sie der Anwendung Benutzer zuweisen können. Die Konsolenumgebung für diese Anwendungen könnte beide Funktionen integrieren, um Funktionen zur Benutzerzuweisung mit der Möglichkeit zu kombinieren, den Zugriff auf Anwendungsressourcen zu verwalten.

Weitergabe von Identitätsinformationen

Überlegungen zum Teilen von Identitätsinformationen in AWS-Konten

IAM Identity Center unterstützt die am häufigsten verwendeten Attribute in allen Anwendungen. Zu diesen Attributen gehören Vor- und Nachname, Telefonnummer, E-Mail-Adresse, Adresse und bevorzugte Sprache. Überlegen Sie sorgfältig, welche Anwendungen und welche Konten diese personenbezogenen Daten verwenden können.

Sie können den Zugriff auf diese Informationen auf eine der folgenden Arten kontrollieren:

  • Sie können wählen, ob Sie den Zugriff nur für das AWS Organizations Verwaltungskonto oder für alle Konten in aktivieren möchten AWS Organizations.

  • Alternativ können Sie Service Control Policies (SCPs) verwenden, um zu steuern, welche Anwendungen auf die Informationen in welchen Konten zugreifen können. AWS Organizations

Wenn Sie beispielsweise den Zugriff nur im AWS Organizations Verwaltungskonto aktivieren, haben Anwendungen in Mitgliedskonten keinen Zugriff auf die Informationen. Wenn Sie den Zugriff jedoch für alle Konten aktivieren, können Sie SCPs verwenden, um allen Anwendungen den Zugriff zu verbieten, mit Ausnahme der Anwendungen, die Sie zulassen möchten.

Richtlinien zur Dienstkontrolle sind eine Funktion von. AWS Organizations Anweisungen zum Anhängen eines SCP finden Sie im Benutzerhandbuch unter Anhängen und Trennen von Service Control-Richtlinien. AWS Organizations

Konfiguration von IAM Identity Center für die gemeinsame Nutzung von Identitätsinformationen

IAM Identity Center bietet einen Identitätsspeicher, der Benutzer- und Gruppenattribute mit Ausnahme der Anmeldeinformationen enthält. Sie können eine der folgenden Methoden verwenden, um die Benutzer und Gruppen in Ihrem IAM Identity Center-Identitätsspeicher auf dem neuesten Stand zu halten:

  • Verwenden Sie den IAM Identity Center-Identitätsspeicher als Ihre Hauptidentitätsquelle. Wenn Sie diese Methode wählen, verwalten Sie Ihre Benutzer, ihre Anmeldeinformationen und Gruppen in der IAM Identity Center-Konsole oder AWS Command Line Interface ().AWS CLI Weitere Informationen finden Sie unter Benutzer im Identity Center-Verzeichnis verwalten.

  • Richten Sie die Bereitstellung (Synchronisation) von Benutzern und Gruppen aus einer der folgenden Identitätsquellen für Ihren IAM Identity Center-Identitätsspeicher ein:

    Wenn Sie sich für diese Bereitstellungsmethode entscheiden, verwalten Sie Ihre Benutzer und Gruppen weiterhin von Ihrer Identitätsquelle aus, und diese Änderungen werden mit dem IAM Identity Center-Identitätsspeicher synchronisiert.

Für welche Identitätsquelle Sie sich auch entscheiden, IAM Identity Center kann die Benutzer- und Gruppeninformationen mit verwalteten Anwendungen teilen. AWS Auf diese Weise können Sie eine Identitätsquelle einmal mit IAM Identity Center verbinden und dann Identitätsinformationen mit mehreren Anwendungen in der teilen. AWS Cloud Dadurch entfällt die Notwendigkeit, für jede Anwendung unabhängig voneinander den Verbund und die Identitätsbereitstellung einzurichten. Diese Freigabefunktion macht es auch einfach, Ihren Benutzern Zugriff auf viele Anwendungen in verschiedenen AWS-Konten Bereichen zu gewähren.

Einschränkung der Verwendung von AWS verwaltete Anwendungen

Wenn Sie IAM Identity Center zum ersten Mal aktivieren, wird es als Identitätsquelle für AWS verwaltete Anwendungen auf allen Konten in Ihrem AWS Organizations Konto verfügbar. Um Anwendungen einzuschränken, müssen Sie Service Control Policies (SCPs) implementieren. SCPs sind eine Funktion, mit der Sie AWS Organizations die maximale Anzahl von Berechtigungen, die Identitäten (Benutzer und Rollen) in Ihrer Organisation haben können, zentral steuern können. Sie können SCPs verwenden, um den Zugriff auf die Benutzer- und Gruppeninformationen des IAM Identity Center zu blockieren und zu verhindern, dass die Anwendung gestartet wird, außer in bestimmten Konten. Weitere Informationen finden Sie unter Service-Kontrollrichtlinien (SCPs) im AWS Organizations -Benutzerhandbuch.

Das folgende SCP-Beispiel blockiert den Zugriff auf die Benutzer- und Gruppeninformationen des IAM Identity Center und verhindert, dass die Anwendung gestartet wird, außer in den angegebenen Konten (111111111111 und 2222222222):

{ "Sid": "DenyIdCExceptInDesignatedAWSAccounts", "Effect": "Deny", "Action": [ "identitystore:*", "sso:*", "sso-directory:*", "sso-oauth:*" ], "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalAccount": [ "111111111111", "222222222222" ] } } }