View a markdown version of this page

Administrador de acceso a la cuenta - AWS Identity and Access Management

Administrador de acceso a la cuenta

¿Qué es el administrador de acceso a la cuenta?

El administrador de acceso a la cuenta le permite asignar el acceso a la Cuenta de AWS a los usuarios y grupos de la instancia de su organización de IAM Identity Center. El acceso se asigna mediante los roles de IAM de su Cuentas de AWS. Puede utilizar el administrador de acceso a la cuenta junto con los conjuntos de permisos de IAM Identity Center o de forma independiente. Tanto el administrador de acceso a la cuenta como los conjuntos de permisos de IAM Identity Center utilizan los usuarios y grupos que sincronizó desde su origen de identidad o que creó directamente en IAM Identity Center.

¿Por qué usar el administrador de acceso a la cuenta?

El administrador de acceso a la cuenta le permite asignar sus roles de IAM actuales a los usuarios y grupos que sincronizó en IAM Identity Center desde su origen de identidades corporativo. El uso de los roles de IAM existentes le brinda una flexibilidad adicional para personalizar el acceso de los usuarios, lo que incluye:

  • Configurar las etiquetas de roles de IAM y utilizar las etiquetas de sesión para el control de acceso basado en atributos (ABAC).

  • Configurar la política de confianza de roles de IAM para restringir la asunción de roles, aplicar condiciones basadas en la red o utilizar las declaraciones hechas por el IdP como condiciones de la política de confianza.

  • Configurar las rutas de roles de IAM para agrupar los roles de forma lógica y simplificar la administración. Para obtener más información, consulte Configurar las rutas de roles de IAM para agrupar los roles de forma lógica y simplificar la administración.

En la tabla siguiente se comparan las tres opciones de acceso a las cuentas:

  Roles de IAM y administrador de acceso a la cuenta Conjuntos de permisos de IAM Identity Center Roles de IAM y federación de IAM (asunción directa de roles)
Lo mejor para Roles de IAM personalizados que varían entre cuentas El acceso humano básico uniforme, como el de solo lectura y el de administrador, aprovisionado como roles de IAM inmutables Adecuado para cargas de trabajo
Alcance Varias cuentas (organización de AWS) Varias cuentas (organización de AWS) Por cuenta de
Aprovisionamiento de roles de IAM Requiere infraestructura como código (IaC) o aprovisionamiento manual a través de la consola de AWS IAM Aprovisionados automáticamente Requiere infraestructura como código (IaC) o aprovisionamiento manual a través de las consolas de AWS IAM e IdP externos
La asignación del rol a la identidad reside en Administrador de acceso a la cuenta IAM Identity Center IdP externo
La experiencia del usuario final Los usuarios acceden a las cuentas de AWS a través de la URL del portal de acceso a cuentas de AWS después de iniciar sesión en AWS como usuarios de IAM Identity Center. Los usuarios acceden a las cuentas de AWS a través del portal de acceso de AWS después de iniciar sesión en AWS como usuarios de IAM Identity Center. Los usuarios acceden a las cuentas de AWS a través de aplicaciones SAML (iconos) específicas de cada cuenta en el portal de su IdP.
Experiencia de usuario de la AWS CLI
  1. El usuario inicia sesión en AWS y, a continuación, accede a una cuenta con un rol específico en un navegador web.

  2. El usuario escribe aws login en la línea de comandos para recuperar del navegador las credenciales de sesión del rol de IAM. Mientras dure la sesión del rol de IAM, el usuario puede seguir trabajando con la AWS CLI sin tener que volver a autenticarse en el paso 1.

Para configurar un perfil, incluido el par de cuenta y rol deseado, el usuario escribe aws configure sso. El usuario escribe aws sso login para iniciar una nueva sesión mediante un perfil. Si no hay ninguna sesión activa en IAM Identity Center, el usuario se autentica en un navegador y autoriza el acceso allí. Para obtener más detalles, consulte la Guía del usuario de AWS IAM Identity Center. Integraciones personalizadas mediante proveedores de credenciales del SDK de AWS

Capacidades clave

Portal de acceso a cuentas

El administrador de acceso a la cuenta proporciona a los usuarios un portal de acceso a cuentas donde pueden ver y acceder a los elementos Cuentas de AWS que tienen asignados a través del administrador de acceso a la cuenta.

Acceso a la CLI

El personal puede acceder a Cuentas de AWS a través de la AWS CLI mediante el comando aws login después de iniciar sesión en AWS en un navegador.

API de acceso a cuentas

El administrador de acceso a la cuenta tiene su propio espacio de nombres de API, account-access, que es independiente de la API de IAM. Este espacio de nombres se utiliza en la AWS CLI y en los SDK.