View a markdown version of this page

Widerrufen Sie den Benutzerzugriff - AWS IAM Identity Center

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Widerrufen Sie den Benutzerzugriff

Im Folgenden finden Sie ein allgemeines Verfahren zum Widerrufen einer aktiven Berechtigungssatzsitzung für einen IAM Identity Center-Benutzer. Das Verfahren geht davon aus, dass Sie einem Benutzer, dessen Anmeldeinformationen kompromittiert wurden, oder einem böswilligen Akteur, der sich im System befindet, jeglichen Zugriff entziehen möchten. Voraussetzung ist, dass Sie die Anweisungen in Bereiten Sie sich darauf vor, eine aktive IAM-Rollensitzung zu widerrufen, die mit einem Berechtigungssatz erstellt wurde befolgt haben. Wir gehen davon aus, dass die Deny-All-Richtlinie in einer Service Control Policy (SCP) enthalten ist.

Anmerkung

AWS empfiehlt, eine Automatisierung zu erstellen, die alle Schritte außer reinen Konsolenoperationen abwickelt.

  1. Besorgen Sie sich die Benutzer-ID der Person, deren Zugriff Sie widerrufen müssen. Sie können die Identity Store-APIs verwenden, um den Benutzer anhand seines Benutzernamens zu finden.

  2. Aktualisieren Sie die Deny-Richtlinie, um die Benutzer-ID aus Schritt 1 zu Ihrer Service Control-Richtlinie (SCP) hinzuzufügen. Nach Abschluss dieses Schritts verliert der Zielbenutzer den Zugriff und kann keine Aktionen mit Rollen ausführen, die von der Richtlinie betroffen sind.

  3. Entfernt alle Zuweisungen von Berechtigungssätzen für den Benutzer. Wenn der Zugriff über Gruppenmitgliedschaften gewährt wird, entfernen Sie den Benutzer aus allen Gruppen und allen direkten Berechtigungssatzzuweisungen. Dieser Schritt verhindert, dass der Benutzer zusätzliche IAM-Rollen übernimmt. Wenn ein Benutzer eine aktive AWS Access-Portalsitzung hat und Sie den Benutzer deaktivieren, kann er weiterhin neue Rollen annehmen, bis Sie ihm den Zugriff entziehen.

  4. Entfernen Sie alle IAM-Rollenzuweisungen für den Benutzer im Account Access Manager. Wenn der Zugriff über Gruppenmitgliedschaften gewährt wird, entfernen Sie den Benutzer aus allen Gruppen und allen direkten IAM-Rollenzuweisungen. Dieser Schritt verhindert, dass der Benutzer zusätzliche IAM-Rollen übernimmt, die im Account Access Manager verwaltet werden. Wenn ein Benutzer eine aktive AWS Kontozugriffsportalsitzung hat und Sie den Benutzer deaktivieren, kann er weiterhin neue Rollen annehmen, bis Sie ihm den Zugriff entziehen.

  5. Wenn Sie einen Identitätsanbieter (IdP) oder Microsoft Active Directory als Identitätsquelle verwenden, deaktivieren Sie den Benutzer in der Identitätsquelle. Die Deaktivierung des Benutzers verhindert die Erstellung zusätzlicher AWS Zugriffsportalsitzungen. Erfahren Sie in Ihrer IdP- oder Microsoft Active Directory-API-Dokumentation, wie Sie diesen Schritt automatisieren können. Wenn Sie das IAM Identity Center-Verzeichnis als Identitätsquelle verwenden, deaktivieren Sie den Benutzerzugriff noch nicht. In Schritt 7 deaktivieren Sie den Benutzerzugriff.

  6. Suchen Sie in der IAM Identity Center-Konsole den Benutzer und löschen Sie seine aktive Sitzung.

    1. Wählen Sie Users (Benutzer) aus.

    2. Wählen Sie den Benutzer aus, dessen aktive Sitzung Sie löschen möchten.

    3. Wählen Sie auf der Detailseite des Benutzers den Tab Aktive Sitzungen.

    4. Markieren Sie die Kontrollkästchen neben den Sitzungen, die Sie löschen möchten, und wählen Sie Sitzung löschen aus.

    Nach dem Löschen einer Benutzersitzung verliert der Benutzer sofort den Zugriff auf das AWS Zugriffsportal. Erfahren Sie mehr über die Sitzungsdauer.

  7. Deaktivieren Sie in der IAM Identity Center-Konsole den Benutzerzugriff.

    1. Wählen Sie Users (Benutzer) aus.

    2. Wählen Sie den Benutzer aus, dessen Zugriff Sie deaktivieren möchten.

    3. Erweitern Sie auf der Detailseite des Benutzers die Option Allgemeine Informationen und wählen Sie die Schaltfläche Benutzerzugriff deaktivieren, um weitere Anmeldungen des Benutzers zu verhindern.

  8. Lassen Sie die Ablehnungsrichtlinie mindestens 12 Stunden lang in Kraft. Andernfalls hat der Benutzer mit einer aktiven IAM-Rollensitzung Aktionen mit der IAM-Rolle wiederhergestellt. Wenn Sie 12 Stunden warten, laufen aktive Sitzungen ab und der Benutzer kann nicht mehr auf die IAM-Rolle zugreifen.

Wichtig

Wenn Sie den Zugriff eines Benutzers deaktivieren, bevor Sie die Benutzersitzung beenden (Sie haben Schritt 7 abgeschlossen, ohne Schritt 6 abzuschließen), können Sie die Benutzersitzung nicht mehr über die IAM Identity Center-Konsole beenden. Wenn Sie versehentlich den Benutzerzugriff deaktivieren, bevor Sie die Benutzersitzung beenden, können Sie den Benutzer erneut aktivieren, seine Sitzung beenden und dann seinen Zugriff erneut deaktivieren.

Sie können jetzt die Anmeldeinformationen des Benutzers ändern, falls sein Passwort kompromittiert wurde, und seine Zuweisungen wiederherstellen. Single-Sign-On-Zugriff auf AWS-Konten