View a markdown version of this page

Berechtigungssätze erstellen, verwalten und löschen - AWS IAM Identity Center

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Berechtigungssätze erstellen, verwalten und löschen

Berechtigungssätze definieren die Zugriffsebene, auf die Benutzer und Gruppen Zugriff haben. AWS-Konto Berechtigungssätze werden im IAM Identity Center gespeichert und können für einen oder mehrere Benutzer bereitgestellt werden. AWS-Konten Sie können einem Benutzer mehrere Berechtigungssätze zuweisen. Weitere Informationen zu Berechtigungssätzen und ihrer Verwendung in IAM Identity Center finden Sie unter. Verwalten AWS-Konten mit Berechtigungssätzen

Anmerkung

In der IAM Identity Center-Konsole können Sie Berechtigungssätze nach Namen suchen und sortieren.

Beachten Sie beim Erstellen von Berechtigungssätzen die folgenden Überlegungen:

  • Instanz der Organisation

    Um Berechtigungssätze verwenden zu können, müssen Sie eine Organisationsinstanz von IAM Identity Center verwenden. Weitere Informationen finden Sie unter Organisations- und Kontoinstanzen von IAM Identity Center.

  • Beginnen Sie mit einem vordefinierten Berechtigungssatz

    Mit einem vordefinierten Berechtigungssatz, der vordefinierte Berechtigungen verwendet, wählen Sie eine einzelne AWS verwaltete Richtlinie aus einer Liste verfügbarer Richtlinien aus. Jede Richtlinie gewährt eine bestimmte Zugriffsebene auf AWS Dienste und Ressourcen oder Berechtigungen für eine allgemeine Aufgabenfunktion. Informationen zu jeder dieser Richtlinien finden Sie unter AWS Verwaltete Richtlinien für Jobfunktionen. Nachdem Sie Nutzungsdaten gesammelt haben, können Sie den Berechtigungssatz so verfeinern, dass er restriktiver ist.

  • Beschränken Sie die Dauer der Verwaltungssitzung auf angemessene Arbeitszeiten

    Wenn Benutzer sich zu ihrem Netzwerk AWS-Konto zusammenschließen und die AWS-Managementkonsole AWS Befehlszeilenschnittstelle (AWS CLI) verwenden, verwendet IAM Identity Center die Einstellung für die Sitzungsdauer im Berechtigungssatz, um die Dauer der Sitzung zu steuern. Wenn die Benutzersitzung die Sitzungsdauer erreicht, werden sie von der Konsole abgemeldet und aufgefordert, sich erneut anzumelden. Als bewährte Sicherheitsmaßnahme empfehlen wir Ihnen, die Sitzungsdauer nicht länger als für die Ausführung der Rolle nötig festzulegen. Standardmäßig ist der Wert für die Sitzungsdauer eine Stunde. Sie können einen Höchstwert von 12 Stunden angeben. Weitere Informationen finden Sie unter Legen Sie die Sitzungsdauer fest für AWS-Konten.

  • Begrenzen Sie die Dauer der Sitzung im Workforce-Benutzerportal

    Workforce-Benutzer verwenden Portalsitzungen, um Rollen auszuwählen und auf Anwendungen zuzugreifen. Standardmäßig beträgt der Wert für Maximale Sitzungsdauer, der bestimmt, wie lange ein Workforce-Benutzer am AWS Access Portal angemeldet werden kann, bevor er sich erneut authentifizieren muss, acht Stunden. Sie können einen Höchstwert von 90 Tagen angeben. Weitere Informationen finden Sie unter Konfigurieren Sie die Sitzungsdauer im IAM Identity Center.

  • Verwenden Sie die Rolle, die Berechtigungen mit den geringsten Rechten gewährt

    Jeder Berechtigungssatz, den Sie erstellen und Ihrem Benutzer zuweisen, wird als verfügbare Rolle im AWS Access-Portal angezeigt. Wenn Sie sich als dieser Benutzer beim Portal anmelden, wählen Sie nicht die Rolle aus, die dem restriktivsten Berechtigungssatz entspricht, den Sie für die Ausführung von Aufgaben im Konto verwenden könnenAdministratorAccess. Testen Sie Ihre Berechtigungssätze, um sicherzustellen, dass sie den erforderlichen Zugriff gewähren, bevor Sie die Benutzereinladung senden.

Anmerkung

Sie können es auch verwenden AWS CloudFormation, um Berechtigungssätze zu erstellen und zuzuweisen und diesen Berechtigungssätzen Benutzer zuzuweisen.