View a markdown version of this page

Abrufen der IAM Identity Center-Benutzeranmeldedaten für AWS CLI oder AWS SDKs - AWS IAM Identity Center

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Abrufen der IAM Identity Center-Benutzeranmeldedaten für AWS CLI oder AWS SDKs

Sie können programmgesteuert auf AWS Dienste zugreifen, indem Sie die AWS Command Line Interface oder die AWS Software Development Kits (SDKs) mit Benutzeranmeldeinformationen aus IAM Identity Center verwenden. In diesem Thema wird beschrieben, wie Sie temporäre Anmeldeinformationen für einen Benutzer in IAM Identity Center abrufen.

Das AWS Zugriffsportal bietet IAM Identity Center-Benutzern Single-Sign-On-Zugriff auf ihre AWS-Konten und Cloud-Anwendungen. Nachdem Sie sich als IAM Identity Center-Benutzer beim AWS Zugriffsportal angemeldet haben, können Sie temporäre Anmeldeinformationen abrufen. Anschließend können Sie die Anmeldeinformationen, die auch als IAM Identity Center-Benutzeranmeldeinformationen bezeichnet werden, in den AWS CLI oder AWS SDKs verwenden, um auf Ressourcen in einem zuzugreifen. AWS-Konto

Wenn Sie den verwenden AWS CLI , um programmgesteuert auf AWS Dienste zuzugreifen, können Sie die Verfahren in diesem Thema verwenden, um den Zugriff auf die zu initiieren. AWS CLI Informationen zu dem finden AWS CLI Sie im AWS Command Line Interface Benutzerhandbuch.

Wenn Sie die AWS SDKs verwenden, um programmgesteuert auf AWS Dienste zuzugreifen, wird durch Befolgen der Verfahren in diesem Thema auch direkt die Authentifizierung für die SDKs eingerichtet. AWS Informationen zu den SDKs finden Sie im AWS Referenzhandbuch für AWS SDKs und Tools.

Anmerkung

Benutzer in IAM Identity Center unterscheiden sich von IAM-Benutzern. https://docs.aws.amazon.com/cli/latest/userguide/id_users.html IAM-Benutzern werden langfristige Anmeldeinformationen für Ressourcen gewährt. AWS Benutzern im IAM Identity Center werden temporäre Anmeldeinformationen gewährt. Wir empfehlen, temporäre Anmeldeinformationen als bewährte Sicherheitsmethode für den Zugriff auf Ihre zu verwenden AWS-Konten , da diese Anmeldeinformationen bei jeder Anmeldung generiert werden.

Voraussetzungen

Um temporäre Anmeldeinformationen für Ihren IAM Identity Center-Benutzer zu erhalten, benötigen Sie Folgendes:

  • Ein IAM Identity Center-Benutzer — Sie melden sich als dieser Benutzer beim AWS Access-Portal an. Sie oder Ihr Administrator können diesen Benutzer erstellen. Informationen zum Aktivieren von IAM Identity Center und zum Erstellen eines IAM Identity Center-Benutzers finden Sie unter. Erste Schritte mit IAM Identity Center

  • Benutzerzugriff auf einen AWS-Konto — Um einem IAM Identity Center-Benutzer die Berechtigung zum Abrufen seiner temporären Anmeldeinformationen zu gewähren, müssen Sie oder ein Administrator dem IAM Identity Center-Benutzer einen Berechtigungssatz zuweisen. Verwalten AWS-Konten mit Berechtigungssätzen Berechtigungssätze werden im IAM Identity Center gespeichert und definieren die Zugriffsebene, die ein IAM Identity Center-Benutzer auf einen hat. AWS-Konto Wenn Ihr Administrator den IAM Identity Center-Benutzer für Sie erstellt hat, bitten Sie ihn, diesen Zugriff für Sie hinzuzufügen. Weitere Informationen finden Sie unter Weisen Sie Benutzer- oder Gruppenzugriff zu AWS-Konten.

  • AWS CLI installiert — Um die temporären Anmeldeinformationen verwenden zu können, müssen Sie den AWS CLI installieren. Weitere Anweisungen finden Sie unter Installation oder Aktualisierung der aktuellen Version der AWS CLI im Benutzerhandbuch zu AWS CLI .

Überlegungen

Bevor Sie die Schritte zum Abrufen der temporären Anmeldeinformationen für Ihren IAM Identity Center-Benutzer ausführen, sollten Sie die folgenden Überlegungen berücksichtigen:

  • IAM Identity Center erstellt IAM-Rollen — Wenn Sie einen Benutzer in IAM Identity Center einem Berechtigungssatz zuweisen, erstellt IAM Identity Center eine entsprechende IAM-Rolle aus dem Berechtigungssatz. Durch Berechtigungssätze erstellte IAM-Rollen unterscheiden sich auf folgende Weise von IAM-Rollen, die mit erstellt wurden: AWS Identity and Access Management

    • IAM Identity Center besitzt und schützt die Rollen, die durch Berechtigungssätze erstellt werden. Nur IAM Identity Center kann diese Rollen ändern.

    • Nur Benutzer in IAM Identity Center können die Rollen übernehmen, die ihren zugewiesenen Berechtigungssätzen entsprechen. Sie können IAM-Benutzern, IAM-Verbundbenutzern oder Dienstkonten keinen Berechtigungssatzzugriff zuweisen.

    • Sie können eine Rollenvertrauensrichtlinie für diese Rollen nicht ändern, um Principals außerhalb von IAM Identity Center Zugriff zu gewähren.

    Informationen zum Abrufen temporärer Anmeldeinformationen für eine Rolle, die Sie in IAM erstellen, finden Sie AWS CLI im Benutzerhandbuch unter Verwenden temporärer Sicherheitsanmeldeinformationen mit dem AWS Identity and Access Management .

  • Sie können die Sitzungsdauer für Berechtigungssätze festlegen — Nachdem Sie sich beim AWS Access Portal angemeldet haben, wird der Berechtigungssatz, dem Ihr IAM Identity Center-Benutzer zugewiesen ist, als verfügbare Rolle angezeigt. IAM Identity Center erstellt eine separate Sitzung für diese Rolle. Diese Sitzung kann je nach der für den Berechtigungssatz konfigurierten Sitzungsdauer zwischen einer und 12 Stunden dauern. Die Standardsitzungsdauer beträgt eine Stunde. Weitere Informationen finden Sie unter Legen Sie die Sitzungsdauer fest für AWS-Konten.

Temporäre Anmeldeinformationen abrufen und aktualisieren

Sie können temporäre Anmeldeinformationen für Ihren IAM Identity Center-Benutzer automatisch oder manuell abrufen und aktualisieren.

Automatische Aktualisierung der Anmeldeinformationen (empfohlen)

Die automatische Aktualisierung der Anmeldeinformationen verwendet den Gerätecode-Autorisierungsstandard Open ID Connect (OIDC). Bei dieser Methode initiieren Sie den Zugriff direkt, indem Sie den aws configure sso Befehl im verwenden. AWS CLI Mit diesem Befehl können Sie automatisch auf jede Rolle zugreifen, die mit einem beliebigen Berechtigungssatz verknüpft ist, dem Sie für eine bestimmte Rolle zugewiesen sind AWS-Konto.

Um auf die Rolle zuzugreifen, die für Ihren IAM Identity Center-Benutzer erstellt wurde, führen Sie den aws configure sso Befehl AWS CLI aus und autorisieren Sie ihn dann in einem Browserfenster. Solange Sie eine aktive AWS Access-Portal-Sitzung haben, ruft das AWS CLI automatisch temporäre Anmeldeinformationen ab und aktualisiert die Anmeldeinformationen automatisch.

Weitere Informationen finden Sie im AWS Command Line Interface Benutzerhandbuch unter Konfigurieren Sie Ihr Profil mit aws configure sso wizard dem.

Um temporäre Anmeldeinformationen zu erhalten, die automatisch aktualisiert werden
  1. Melden Sie sich mit der spezifischen Anmelde-URL, die Sie von Ihrem Administrator erhalten haben, beim AWS Access-Portal an. Wenn Sie den IAM Identity Center-Benutzer erstellt haben, AWS haben Sie eine E-Mail-Einladung gesendet, die Ihre Anmelde-URL enthält. Weitere Informationen finden Sie im AWS Sign-In Benutzerhandbuch unter Beim AWS Access-Portal https://docs.aws.amazon.com/signin/latest/userguide/iam-id-center-sign-in-tutorial.html anmelden.

  2. Suchen Sie auf der Registerkarte Konten das Konto, AWS-Konto von dem Sie die Anmeldeinformationen abrufen möchten. Wenn Sie das Konto auswählen, werden der Kontoname, die Konto-ID und die E-Mail-Adresse angezeigt, die dem Konto zugeordnet sind.

    Anmerkung

    Wenn Sie keine Rechte in der AWS-Konten Liste sehen, wurde Ihnen wahrscheinlich noch kein Berechtigungssatz für dieses Konto zugewiesen. Wenden Sie sich in diesem Fall an Ihren Administrator und bitten Sie ihn, diesen Zugriff für Sie hinzuzufügen. Weitere Informationen finden Sie unter Weisen Sie Benutzer- oder Gruppenzugriff zu AWS-Konten.

  3. Unter dem Namen des Kontos wird der Berechtigungssatz, dem Ihr IAM Identity Center-Benutzer zugewiesen ist, als verfügbare Rolle angezeigt. Wenn Ihrem IAM Identity Center-Benutzer beispielsweise der PowerUserAccess Berechtigungssatz für das Konto zugewiesen ist, wird die Rolle im AWS Zugriffsportal als angezeigt. PowerUserAccess

  4. Je nach Ihrer Option neben dem Rollennamen wählen Sie entweder Zugriffstasten oder Befehlszeilen- oder programmatischen Zugriff.

  5. Wählen Sie im Dialogfeld „Anmeldeinformationen abrufen“ entweder macOS und Linux , Windows oder PowerShell, je nachdem, auf welchem Betriebssystem Sie den AWS CLI installiert haben.

  6. Unter AWS IAM Identity Center-Anmeldeinformationen (empfohlen) SSO Region werden Ihre SSO Start URL und angezeigt. Diese Werte sind erforderlich, um sowohl ein für IAM Identity Center aktiviertes Profil als auch für Ihr Profil sso-session zu konfigurieren. AWS CLI Um diese Konfiguration abzuschließen, folgen Sie den Anweisungen unter Konfigurieren Sie Ihr Profil mit dem aws configure sso wizard im AWS Command Line Interface Benutzerhandbuch.

Verwenden Sie nach Bedarf AWS CLI so lange, AWS-Konto bis die Anmeldeinformationen abgelaufen sind.

Manuelles Aktualisieren der Anmeldeinformationen

Sie können die Methode zur manuellen Aktualisierung der Anmeldeinformationen verwenden, um temporäre Anmeldeinformationen für eine Rolle abzurufen, die einem bestimmten Berechtigungssatz in einer bestimmten Rolle zugeordnet ist. AWS-Konto Dazu kopieren Sie die erforderlichen Befehle für die temporären Anmeldeinformationen und fügen sie ein. Bei dieser Methode müssen Sie die temporären Anmeldeinformationen manuell aktualisieren.

Sie können AWS CLI Befehle ausführen, bis Ihre temporären Anmeldeinformationen ablaufen.

Um Anmeldeinformationen abzurufen, die Sie manuell aktualisieren
  1. Melden Sie sich mit der spezifischen Anmelde-URL, die Sie von Ihrem Administrator erhalten haben, beim AWS Access-Portal an. Wenn Sie den IAM Identity Center-Benutzer erstellt haben, AWS haben Sie eine E-Mail-Einladung gesendet, die Ihre Anmelde-URL enthält. Weitere Informationen finden Sie im AWS Sign-In Benutzerhandbuch unter Beim AWS Access-Portal https://docs.aws.amazon.com/signin/latest/userguide/iam-id-center-sign-in-tutorial.html anmelden.

  2. Suchen Sie auf der Registerkarte Konten das Verzeichnis, AWS-Konto von dem Sie die Zugangsdaten abrufen möchten, und erweitern Sie es, sodass der IAM-Rollenname angezeigt wird (z. B. Administrator). Wählen Sie je nach Ihrer Option neben dem IAM-Rollennamen entweder Zugriffstasten oder Befehlszeilen- oder programmatischen Zugriff aus.

    Anmerkung

    Wenn Sie keine dieser Berechtigungen in der AWS-Konten Liste sehen, wurde Ihnen wahrscheinlich noch kein Berechtigungssatz für dieses Konto zugewiesen. Wenden Sie sich in diesem Fall an Ihren Administrator und bitten Sie ihn, diesen Zugriff für Sie hinzuzufügen. Weitere Informationen finden Sie unter Weisen Sie Benutzer- oder Gruppenzugriff zu AWS-Konten.

  3. Wählen Sie im Dialogfeld „Anmeldeinformationen abrufen“ macOS und Linux , Windows oder PowerShell, je nachdem, auf welchem Betriebssystem Sie den installiert haben AWS CLI.

  4. Wählen Sie eine der folgenden Optionen:

    • Option 1: AWS Umgebungsvariablen festlegen

      Wählen Sie diese Option, um alle Einstellungen für Anmeldeinformationen außer Kraft zu setzen, einschließlich aller Einstellungen in den credentials Dateien und config Dateien. Weitere Informationen finden Sie AWS CLI im AWS CLI Benutzerhandbuch unter Umgebungsvariablen zur Konfiguration von.

      Um diese Option zu verwenden, kopieren Sie die Befehle in Ihre Zwischenablage, fügen Sie die Befehle in Ihr AWS CLI Terminalfenster ein und drücken Sie dann die EINGABETASTE, um die erforderlichen Umgebungsvariablen festzulegen.

    • Option 2: Fügen Sie Ihrer AWS Anmeldeinformationsdatei ein Profil hinzu

      Wählen Sie diese Option, um Befehle mit unterschiedlichen Anmeldeinformationen auszuführen.

      Um diese Option zu verwenden, kopieren Sie die Befehle in Ihre Zwischenablage und fügen Sie die Befehle dann in Ihre gemeinsame AWS credentials Datei ein, um ein neues benanntes Profil einzurichten. Weitere Informationen finden Sie unter Gemeinsam genutzte Konfigurationsdateien und Anmeldeinformationen im Referenzhandbuch für AWS SDKs und Tools. Um diese Anmeldeinformationen zu verwenden, geben Sie die --profile Option in Ihrem AWS CLI Befehl an. Dies wirkt sich auf alle Umgebungen aus, die dieselbe Anmeldeinformationsdatei verwenden.

    • Option 3: Verwenden Sie individuelle Werte in Ihrem AWS Service Client

      Wählen Sie diese Option, um von einem AWS Service-Client aus auf AWS Ressourcen zuzugreifen. Weitere Informationen finden Sie unter Tools für AWS.

      Um diese Option zu verwenden, kopieren Sie die Werte in Ihre Zwischenablage, fügen Sie die Werte in Ihren Code ein und weisen Sie sie den entsprechenden Variablen für Ihr SDK zu. Weitere Informationen finden Sie in der Dokumentation zu Ihrer spezifischen SDK-API.