Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Identity-based Beispiele für Richtlinien für IAM Identity Center
Dieses Thema enthält Beispiele für IAM-Richtlinien, die Sie erstellen können, um Benutzern und Rollen Berechtigungen zur Verwaltung von IAM Identity Center zu gewähren.
Wichtig
Wir empfehlen Ihnen, zunächst die einführenden Themen zu lesen, in denen die grundlegenden Konzepte und Optionen erläutert werden, die Ihnen zur Verwaltung des Zugriffs auf Ihre IAM Identity Center-Ressourcen zur Verfügung stehen. Weitere Informationen finden Sie unter Überblick über die Verwaltung von Zugriffsberechtigungen für Ihre IAM Identity Center-Ressourcen.
Dieses Thema besteht aus folgenden Abschnitten:
Beispiele für benutzerdefinierte Richtlinien
Dieser Abschnitt enthält Beispiele für häufige Anwendungsfälle, die eine benutzerdefinierte IAM-Richtlinie erfordern. Bei diesen Beispielrichtlinien handelt es sich um identitätsbasierte Richtlinien, die das Principal-Element nicht angeben. Das liegt daran, dass Sie bei einer identitätsbasierten Richtlinie nicht den Prinzipal angeben, der die Berechtigung erhält. Stattdessen hängen Sie die Richtlinie an den Prinzipal an. Wenn Sie einer IAM-Rolle eine identitätsbasierte Berechtigungsrichtlinie zuordnen, erhält der in der Vertrauensrichtlinie der Rolle angegebene Prinzipal die Berechtigungen. Sie können identitätsbasierte Richtlinien in IAM erstellen und sie Benutzern, Gruppen und Rollen zuordnen. and/or Sie können diese Richtlinien auch auf IAM Identity Center-Benutzer anwenden, wenn Sie einen Berechtigungssatz in IAM Identity Center erstellen.
Anmerkung
Verwenden Sie diese Beispiele, wenn Sie Richtlinien für Ihre Umgebung erstellen, und stellen Sie sicher, dass Sie sowohl positive („Zugriff gewährt“) als auch negative („Zugriff verweigert“) Testfälle testen, bevor Sie diese Richtlinien in Ihrer Produktionsumgebung bereitstellen. Weitere Informationen zum Testen von IAM-Richtlinien finden Sie unter Testen von IAM-Richtlinien mit dem IAM-Richtliniensimulator im IAM-Benutzerhandbuch.
Themen
Beispiel 1: Erlauben Sie einem Benutzer, das IAM Identity Center anzuzeigen
Die folgende Berechtigungsrichtlinie gewährt einem Benutzer Leseberechtigungen, sodass er alle in IAM Identity Center konfigurierten Einstellungen und Verzeichnisinformationen einsehen kann.
Anmerkung
Diese Richtlinie dient nur zu Beispielzwecken. In einer Produktionsumgebung empfehlen wir, die ViewOnlyAccess AWS verwaltete Richtlinie für IAM Identity Center zu verwenden.
Beispiel 2: Erlauben Sie einem Benutzer die Verwaltung von Berechtigungen für AWS-Konten im IAM Identity Center
Die folgende Berechtigungsrichtlinie gewährt einem Benutzer Berechtigungen, die es einem Benutzer ermöglichen, Berechtigungssätze für Sie zu erstellen, zu verwalten und bereitzustellen. AWS-Konten
Anmerkung
Die zusätzlichen Berechtigungen"Sid": "IAMListPermissions", die in den "Sid": "AccessToSSOProvisionedRoles" Abschnitten und und aufgeführt sind, sind nur erforderlich, damit der Benutzer Aufgaben im AWS Organizations Verwaltungskonto erstellen kann. In bestimmten Fällen müssen Sie diese Abschnitte möglicherweise auch erweiterniam:UpdateSAMLProvider.
Beispiel 3: Erlauben Sie einem Benutzer, Anwendungen im IAM Identity Center zu verwalten
Die folgende Berechtigungsrichtlinie gewährt einem Benutzer Berechtigungen, die es einem Benutzer ermöglichen, Anwendungen in IAM Identity Center anzuzeigen und zu konfigurieren, einschließlich vorintegrierter SaaS-Anwendungen aus dem IAM Identity Center-Katalog.
Anmerkung
Der im folgenden Richtlinienbeispiel verwendete sso:AssociateProfile Vorgang ist für die Verwaltung von Benutzer- und Gruppenzuweisungen zu Anwendungen erforderlich. Außerdem kann ein Benutzer Benutzer und Gruppen AWS-Konten mithilfe vorhandener Berechtigungssätze zuweisen. Wenn ein Benutzer den AWS-Konto Zugriff innerhalb von IAM Identity Center verwalten muss und die für die Verwaltung von Berechtigungssätzen erforderlichen Berechtigungen benötigt, finden Sie weitere Informationen unterBeispiel 2: Erlauben Sie einem Benutzer die Verwaltung von Berechtigungen für AWS-Konten im IAM Identity Center.
Seit Oktober 2020 sind viele dieser Operationen nur über die AWS Konsole verfügbar. Diese Beispielrichtlinie umfasst „Lesen“ -Aktionen wie Auflisten, Abrufen und Suchen, die für den fehlerfreien Betrieb der Konsole in diesem Fall relevant sind.
Beispiel 4: Erlauben Sie einem Benutzer, Benutzer und Gruppen in Ihrem Identity Center-Verzeichnis zu verwalten
Die folgende Berechtigungsrichtlinie gewährt einem Benutzer Berechtigungen, die es einem Benutzer ermöglichen, Benutzer und Gruppen in IAM Identity Center zu erstellen, anzuzeigen, zu ändern und zu löschen.
In einigen Fällen sind direkte Änderungen an Benutzern und Gruppen in IAM Identity Center eingeschränkt. Zum Beispiel, wenn Active Directory oder ein externer Identitätsanbieter mit aktivierter automatischer Bereitstellung als Identitätsquelle ausgewählt wird.
Für die Verwendung der IAM Identity Center-Konsole sind Berechtigungen erforderlich
Damit ein Benutzer fehlerfrei mit der IAM Identity Center-Konsole arbeiten kann, sind zusätzliche Berechtigungen erforderlich. Wenn eine IAM-Richtlinie erstellt wurde, die restriktiver ist als die erforderlichen Mindestberechtigungen, funktioniert die Konsole für Benutzer mit dieser Richtlinie nicht wie vorgesehen. Im folgenden Beispiel sind die Berechtigungen aufgeführt, die möglicherweise erforderlich sind, um einen fehlerfreien Betrieb innerhalb der IAM Identity Center-Konsole sicherzustellen.