View a markdown version of this page

Verwalten AWS-Konten mit Berechtigungssätzen - AWS IAM Identity Center

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwalten AWS-Konten mit Berechtigungssätzen

Ein Berechtigungssatz ist eine Vorlage, die Sie erstellen und verwalten und die eine Sammlung von einer oder mehreren IAM-Richtlinien definiert. Berechtigungssätze vereinfachen die Zuweisung von AWS-Konto Zugriffen für Benutzer und Gruppen in Ihrer Organisation. Sie können beispielsweise einen Datenbankadministrator-Berechtigungssatz erstellen, der Richtlinien für die Verwaltung von AWS RDS-, DynamoDB- und Aurora-Diensten enthält, und diesen einzigen Berechtigungssatz verwenden, um Ihren Datenbankadministratoren Zugriff auf eine Liste von Zielen AWS-Konten innerhalb Ihrer AWS Organisation zu gewähren.

Anmerkung

Für Ihre Organisations-Instance müssen Berechtigungen für mehrere Konten aktiviert sein, damit Berechtigungssätze funktionieren. Wenn Sie Ihre Organisationsinstanz erstellen, sind die Berechtigungen für mehrere Konten standardmäßig aktiviert. Falls nicht zuvor aktiviert, verwenden Sie den Tab „Verwaltung“ auf der Seite „Einstellungen“, um Berechtigungen für mehrere Konten zu aktivieren, sodass Sie Berechtigungssätze erstellen können. Sie können die UpdateInstance API auch verwenden, um Berechtigungen für mehrere Konten zu aktivieren.

IAM Identity Center weist einem Benutzer oder einer Gruppe in einer oder mehreren Gruppen AWS-Konten mit Berechtigungssätzen Zugriff zu. Wenn Sie einen Berechtigungssatz zuweisen, erstellt IAM Identity Center entsprechende IAM Identity Center-controlled IAM-Rollen in jedem Konto und hängt die im Berechtigungssatz angegebenen Richtlinien an diese Rollen an. IAM Identity Center verwaltet die Rolle und ermöglicht den autorisierten Benutzern, die Sie definiert haben, die Rolle mithilfe des IAM Identity Center-Benutzerportals oder der CLI zu übernehmen. AWS  Wenn Sie den Berechtigungssatz ändern, stellt IAM Identity Center sicher, dass die entsprechenden IAM-Richtlinien und -Rollen entsprechend aktualisiert werden.

Sie können Ihren Berechtigungssätzen verwaltete Richtlinien, vom Kunden verwaltete Richtlinien, integrierte Richtlinien und AWS verwaltete Richtlinien für Aufgabenfunktionen hinzufügen AWS . Sie können auch eine AWS verwaltete Richtlinie oder eine vom Kunden verwaltete Richtlinie als Berechtigungsgrenze zuweisen.

Informationen zum Erstellen eines Berechtigungssatzes finden Sie unterBerechtigungssätze erstellen, verwalten und löschen.

Wenn Ihre Zugriffsverwaltung Funktionen erfordert, die über das hinausgehen, was Berechtigungssätze bieten, wie z. B. benutzerdefinierte Vertrauensrichtlinien, Rollentags oder konfigurierbare Rollenpfade, können Sie den Account Access Manager in IAM verwenden. Mit dem Account Access Manager können Sie IAM Identity Center-Benutzern und -Gruppen vorhandene IAM-Rollen zuweisen. Sie können ihn unabhängig oder zusammen mit Berechtigungssätzen verwenden, um Zugriff auf den gesamten Funktionsumfang der IAM-Rollen zu erhalten.

Erstellen Sie einen Berechtigungssatz, der Berechtigungen mit geringsten Rechten anwendet

Nach dem Erstellen eines Administratorberechtigungssatzes erstellen Sie nach dem Erstellen eines Administratorberechtigungssatzes einen restriktiveren Berechtigungssatz und weisen ihn einem oder mehreren Benutzern zu. Die im vorherigen Verfahren erstellten Berechtigungssätze bieten Ihnen einen Ausgangspunkt, um abzuschätzen, wie viel Zugriff auf Ressourcen Ihre Benutzer benötigen. Um zu den Berechtigungen mit den geringsten Rechten zu wechseln, können Sie IAM Access Analyzer ausführen, um Prinzipale mit AWS verwalteten Richtlinien zu überwachen. Nachdem Sie erfahren haben, welche Berechtigungen sie verwenden, können Sie eine benutzerdefinierte Richtlinie schreiben oder eine Richtlinie mit nur den erforderlichen Berechtigungen für Ihr Team erstellen.

Mit IAM Identity Center können Sie demselben Benutzer mehrere Berechtigungssätze zuweisen. Ihrem Administratorbenutzer sollten auch zusätzliche, restriktivere Berechtigungssätze zugewiesen werden. Auf diese Weise können sie nur AWS-Konto mit den erforderlichen Berechtigungen auf Sie zugreifen, anstatt immer ihre Administratorberechtigungen zu verwenden.

Wenn Sie beispielsweise ein Entwickler sind, können Sie, nachdem Sie Ihren Administratorbenutzer in IAM Identity Center erstellt haben, einen neuen Berechtigungssatz erstellen, der PowerUserAccess Berechtigungen gewährt, und diesen Berechtigungssatz dann sich selbst zuweisen. Im Gegensatz zum Administratorberechtigungssatz, der AdministratorAccess Berechtigungen verwendet, ermöglicht der PowerUserAccess Berechtigungssatz keine Verwaltung von IAM-Benutzern und -Gruppen. Wenn Sie sich beim AWS Zugriffsportal anmelden, um auf Ihr AWS Konto zuzugreifen, können Sie PowerUserAccess wählen, ob AdministratorAccess Sie Entwicklungsaufgaben im Konto ausführen möchten.

Beachten Sie folgende Überlegungen:

  • Verwenden Sie einen vordefinierten Berechtigungssatz anstelle eines benutzerdefinierten Berechtigungssatzes, um schnell mit der Erstellung eines restriktiveren Berechtigungssatzes zu beginnen.

    Mit einem vordefinierten Berechtigungssatz, der vordefinierte Berechtigungen verwendet, wählen Sie eine einzelne AWS verwaltete Richtlinie aus einer Liste verfügbarer Richtlinien aus. Jede Richtlinie gewährt eine bestimmte Zugriffsebene auf AWS Dienste und Ressourcen oder Berechtigungen für eine allgemeine Aufgabenfunktion. Informationen zu jeder dieser Richtlinien finden Sie unter AWS Verwaltete Richtlinien für Jobfunktionen.

  • Sie können die Sitzungsdauer für einen Berechtigungssatz konfigurieren, um zu steuern, wie lange ein Benutzer angemeldet ist AWS-Konto.

    Wenn Benutzer sich mit ihrer verbinden AWS-Konto und die AWS Management Console oder die AWS Befehlszeilenschnittstelle (AWS CLI) verwenden, verwendet IAM Identity Center die Einstellung für die Sitzungsdauer im Berechtigungssatz, um die Dauer der Sitzung zu steuern. Standardmäßig ist der Wert für die Sitzungsdauer, der bestimmt, wie lange ein Benutzer angemeldet werden kann, AWS-Konto bevor er sich von der Sitzung AWS abmeldet, auf eine Stunde festgelegt. Sie können einen Höchstwert von 12 Stunden angeben. Weitere Informationen finden Sie unter Legen Sie die Sitzungsdauer fest für AWS-Konten.

  • Sie können auch die Sitzungsdauer des AWS Access Portals konfigurieren, um zu steuern, wie lange ein Workforce-Benutzer im Portal angemeldet ist.

    Standardmäßig beträgt der Wert für Maximale Sitzungsdauer, der bestimmt, wie lange ein Workforce-Benutzer am AWS Access Portal angemeldet werden kann, bevor er sich erneut authentifizieren muss, acht Stunden. Sie können einen Höchstwert von 90 Tagen angeben. Weitere Informationen finden Sie unter Konfigurieren Sie die Sitzungsdauer im IAM Identity Center.

  • Wenn Sie sich beim AWS Access Portal anmelden, wählen Sie die Rolle aus, die Berechtigungen mit den geringsten Rechten gewährt.

    Jeder Berechtigungssatz, den Sie erstellen und Ihrem Benutzer zuweisen, wird als verfügbare Rolle im AWS Access-Portal angezeigt. Wenn Sie sich als dieser Benutzer beim Portal anmelden, wählen Sie nicht die Rolle aus, die dem restriktivsten Berechtigungssatz entspricht, den Sie für die Ausführung von Aufgaben im Konto verwenden könnenAdministratorAccess.

  • Sie können weitere Benutzer zu IAM Identity Center hinzufügen und diesen Benutzern vorhandene oder neue Berechtigungssätze zuweisen.

    Weitere Informationen finden Sie unterWeisen Sie Benutzer- oder Gruppenzugriff zu AWS-Konten.