View a markdown version of this page

Wählen Sie Ihre Attribute für die Zugriffskontrolle - AWS IAM Identity Center

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Wählen Sie Ihre Attribute für die Zugriffskontrolle

Gehen Sie wie folgt vor, um Attribute für Ihre ABAC-Konfiguration einzurichten.

Anmerkung

Dieses Verfahren gilt nur, wenn Sie Attribute aus Ihrem IAM Identity Center-Verzeichnis zur Verwendung als Sitzungs-Tags zuordnen möchten. Wenn Sie Attribute von einem externen Identitätsanbieter (IdP) über SAML-Assertionen übergeben, müssen Sie hier keine Attributzuordnungen konfigurieren. Weitere Informationen finden Sie unter Auswahl von Attributen, wenn Sie einen externen Identitätsanbieter als Identitätsquelle verwenden. Werte, die in der Zuordnung aus dem Identity Center-Verzeichnis festgelegt wurden, überschreiben Werte, die in SAML-Assertionen festgelegt sind.

Um Ihre Attribute mithilfe der IAM Identity Center-Konsole auszuwählen
  1. Öffnen Sie die IAM-Identity-Center-Konsole.

  2. Wählen Sie „Einstellungen“

  3. Wählen Sie auf der Seite „Einstellungen“ die Registerkarte „Attribute für die Zugriffskontrolle“ und dann „Attribute verwalten“.

  4. Wählen Sie auf der Seite „Attribute für die Zugriffskontrolle“ die Option „Attribut hinzufügen“ aus und geben Sie die Schlüssel - und Wertdetails ein. Hier ordnen Sie das Attribut, das aus Ihrer Identitätsquelle stammt, einem Attribut zu, das IAM Identity Center als Sitzungs-Tag übergibt.

    Details zu den wichtigsten Werten in der IAM Identity Center-Konsole.

    Key steht für den Namen, den Sie dem Attribut zur Verwendung in Richtlinien geben. Dies kann ein beliebiger Name sein, aber Sie müssen diesen genauen Namen in den Richtlinien angeben, die Sie für die Zugriffskontrolle erstellen. Nehmen wir zum Beispiel an, Sie verwenden Okta (einen externen IdP) als Identitätsquelle und müssen die Kostenstellendaten Ihrer Organisation als Sitzungs-Tags weitergeben. Im Feld Schlüssel würden Sie einen ähnlich passenden Namen CostCenter wie Ihren Schlüsselnamen eingeben. Es ist wichtig zu beachten, dass der Name, den Sie hier wählen, auch in Ihrem AWS: PrincipalTag Bedingungsschlüssel (d. h."ec2:ResourceTag/CostCenter": "${aws:PrincipalTag/CostCenter}") exakt gleich benannt sein muss.

    Anmerkung

    Verwenden Sie ein Einzelwertattribut für Ihren Schlüssel, z. B. Manager IAM Identity Center unterstützt beispielsweise keine Attribute mit mehreren Werten für ABAC. Manager, IT Systems

    Value steht für den Inhalt des Attributs, das aus Ihrer konfigurierten Identitätsquelle stammt. Hier können Sie einen beliebigen Wert aus der entsprechenden Identitätsquellentabelle eingeben, die unter aufgeführt istAttributzuordnungen zwischen dem IAM Identity Center und dem Verzeichnis externer Identitätsanbieter. Unter Verwendung des Kontextes aus dem oben genannten Beispiel würden Sie beispielsweise die Liste der unterstützten IdP-Attribute überprüfen und feststellen, dass einem unterstützten Attribut am nächsten kommt, ${path:enterprise.costCenter} und Sie würden es dann in das Feld Wert eingeben. Sehen Sie sich den obigen Screenshot als Referenz an. Beachten Sie, dass Sie keine externen IdP-Attributwerte außerhalb dieser Liste für ABAC verwenden können, es sei denn, Sie verwenden die Option, Attribute über die SAML-Assertion zu übergeben.

  5. Wählen Sie Änderungen speichern aus.

Nachdem Sie die Zuordnung Ihrer Zugriffskontrollattribute konfiguriert haben, müssen Sie den ABAC-Konfigurationsprozess abschließen. Erstellen Sie dazu Ihre ABAC-Regeln und fügen Sie sie Ihren and/or ressourcenbasierten Richtlinien für Berechtigungssätze hinzu. Dies ist erforderlich, damit Sie Benutzeridentitäten Zugriff auf Ressourcen gewähren können. AWS Weitere Informationen finden Sie unter Erstellen Sie Berechtigungsrichtlinien für ABAC im IAM Identity Center.