View a markdown version of this page

Delegieren Sie, wer Benutzern und Gruppen im Verwaltungskonto den Single-Sign-On-Zugriff gewähren kann - AWS IAM Identity Center

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Delegieren Sie, wer Benutzern und Gruppen im Verwaltungskonto den Single-Sign-On-Zugriff gewähren kann

Das Zuweisen des Single-Sign-On-Zugriffs zum Verwaltungskonto mithilfe der IAM Identity Center-Konsole ist eine privilegierte Aktion. Standardmäßig kann nur ein Root-Benutzer des AWS-Kontos oder mehrere Benutzer, denen die Richtlinien AWSSSOMasterAccountAdministrator und die IAMFullAccess AWS verwalteten Richtlinien zugeordnet sind, dem Verwaltungskonto den Single-Sign-On-Zugriff zuweisen. Die AWSSSOMasterAccountAdministrator IAMFullAccess AND-Richtlinien verwalten den Single-Sign-On-Zugriff auf das Verwaltungskonto innerhalb einer AWS Organizations Organisation.

Sie können sie auch verwenden, AWS CLI um Berechtigungssätze zu erstellen, Richtlinien anzuhängen und ihnen zuzuweisen. Im Folgenden sind die Befehle für jeden Schritt aufgeführt:

Gehen Sie wie folgt vor, um Berechtigungen für die Verwaltung des Single-Sign-On-Zugriffs auf Benutzer und Gruppen in Ihrem Verzeichnis zu delegieren.

Um Benutzern und Gruppen in Ihrem Verzeichnis Berechtigungen für die Verwaltung des Single-Sign-On-Zugriffs zu gewähren
  1. Melden Sie sich bei der IAM Identity Center-Konsole als Root-Benutzer des Verwaltungskontos oder mit einem anderen Benutzer an, der über Administratorberechtigungen für das Verwaltungskonto verfügt.

  2. Folgen Sie den Schritten unterErstellen Sie einen Berechtigungssatz, um einen Berechtigungssatz zu erstellen, und gehen Sie dann wie folgt vor:

    1. Aktivieren Sie auf der Seite Neuen Berechtigungssatz erstellen das Kontrollkästchen Benutzerdefinierten Berechtigungssatz erstellen, und wählen Sie dann Weiter: Details aus.

    2. Geben Sie auf der Seite Neuen Berechtigungssatz erstellen einen Namen für den benutzerdefinierten Berechtigungssatz und optional eine Beschreibung an. Ändern Sie bei Bedarf die Sitzungsdauer und geben Sie eine Relay-Status-URL an.

      Anmerkung

      Für die Relay-Status-URL müssen Sie eine URL angeben, die sich in der befindet AWS-Managementkonsole. Beispiel:

      https://console.aws.amazon.com/ec2/

      Weitere Informationen finden Sie unter Stellen Sie den Relay-Status für den schnellen Zugriff auf den ein AWS-Managementkonsole.

    3. Unter Welche Richtlinien möchten Sie in Ihren Berechtigungssatz aufnehmen? , aktivieren Sie das Kontrollkästchen AWS Verwaltete Richtlinien anhängen.

    4. Wählen Sie in der Liste der IAM-Richtlinien sowohl die SOMasterAccountAdministrator AWSS-Richtlinien als auch die IAMFullAccess AWS verwalteten Richtlinien aus. Diese Richtlinien gewähren allen Benutzern und Gruppen, denen in Zukunft Zugriff auf diesen Berechtigungssatz zugewiesen wird, Berechtigungen.

    5. Wählen Sie Weiter: Tags aus.

    6. Geben Sie unter Tags hinzufügen (optional) Werte für Schlüssel und Wert (optional) an, und wählen Sie dann Weiter: Überprüfen aus. Weitere Informationen zu Tags erhalten Sie unter Ressourcen taggen AWS IAM Identity Center.

    7. Überprüfen Sie die von Ihnen getroffenen Auswahlen und wählen Sie dann Erstellen aus.

  3. Folgen Sie den Schritten unterWeisen Sie Benutzer- oder Gruppenzugriff zu AWS-Konten, um dem soeben erstellten Berechtigungssatz die entsprechenden Benutzer und Gruppen zuzuweisen.

  4. Teilen Sie den zugewiesenen Benutzern Folgendes mit: Wenn sie sich beim AWS Access Portal anmelden und die Registerkarte Konten auswählen, müssen sie den entsprechenden Rollennamen auswählen, um mit den Berechtigungen, die Sie gerade delegiert haben, authentifiziert zu werden.