Administrador de acceso a la cuenta
¿Qué es el administrador de acceso a la cuenta?
El administrador de acceso a la cuenta le permite asignar el acceso a la Cuenta de AWS a los usuarios y grupos de la instancia de su organización de IAM Identity Center. El acceso se asigna mediante los roles de IAM de su Cuentas de AWS. Puede utilizar el administrador de acceso a la cuenta junto con los conjuntos de permisos de IAM Identity Center o de forma independiente. Tanto el administrador de acceso a la cuenta como los conjuntos de permisos de IAM Identity Center utilizan los usuarios y grupos que sincronizó desde su origen de identidad o que creó directamente en IAM Identity Center.
¿Por qué usar el administrador de acceso a la cuenta?
El administrador de acceso a la cuenta le permite asignar sus roles de IAM actuales a los usuarios y grupos que sincronizó en IAM Identity Center desde su origen de identidades corporativo. El uso de los roles de IAM existentes le brinda una flexibilidad adicional para personalizar el acceso de los usuarios, lo que incluye:
-
Configurar las etiquetas de roles de IAM y utilizar las etiquetas de sesión para el control de acceso basado en atributos (ABAC).
-
Configurar la política de confianza de roles de IAM para restringir la asunción de roles, aplicar condiciones basadas en la red o utilizar las declaraciones hechas por el IdP como condiciones de la política de confianza.
-
Configurar las rutas de roles de IAM para agrupar los roles de forma lógica y simplificar la administración. Para obtener más información, consulte Configurar las rutas de roles de IAM para agrupar los roles de forma lógica y simplificar la administración
.
En la tabla siguiente se comparan las tres opciones de acceso a las cuentas:
| Roles de IAM y administrador de acceso a la cuenta | Conjuntos de permisos de IAM Identity Center | Roles de IAM y federación de IAM (asunción directa de roles) | |
|---|---|---|---|
| Lo mejor para | Roles de IAM personalizados que varían entre cuentas | El acceso humano básico uniforme, como el de solo lectura y el de administrador, aprovisionado como roles de IAM inmutables | Adecuado para cargas de trabajo |
| Alcance | Varias cuentas (organización de AWS) | Varias cuentas (organización de AWS) | Por cuenta de |
| Aprovisionamiento de roles de IAM | Requiere infraestructura como código (IaC) o aprovisionamiento manual a través de la consola de AWS IAM | Aprovisionados automáticamente | Requiere infraestructura como código (IaC) o aprovisionamiento manual a través de las consolas de AWS IAM e IdP externos |
| La asignación del rol a la identidad reside en | Administrador de acceso a la cuenta | IAM Identity Center | IdP externo |
| La experiencia del usuario final | Los usuarios acceden a las cuentas de AWS a través de la URL del portal de acceso a cuentas de AWS después de iniciar sesión en AWS como usuarios de IAM Identity Center. | Los usuarios acceden a las cuentas de AWS a través del portal de acceso de AWS después de iniciar sesión en AWS como usuarios de IAM Identity Center. | Los usuarios acceden a las cuentas de AWS a través de aplicaciones SAML (iconos) específicas de cada cuenta en el portal de su IdP. |
| Experiencia de usuario de la AWS CLI |
|
Para configurar un perfil, incluido el par de cuenta y rol deseado, el usuario escribe aws configure sso. El usuario escribe aws sso login para iniciar una nueva sesión mediante un perfil. Si no hay ninguna sesión activa en IAM Identity Center, el usuario se autentica en un navegador y autoriza el acceso allí. Para obtener más detalles, consulte la Guía del usuario de AWS IAM Identity Center. | Integraciones personalizadas mediante proveedores de credenciales del SDK de AWS |
Capacidades clave
- Portal de acceso a cuentas
-
El administrador de acceso a la cuenta proporciona a los usuarios un portal de acceso a cuentas donde pueden ver y acceder a los elementos Cuentas de AWS que tienen asignados a través del administrador de acceso a la cuenta.
- Acceso a la CLI
-
El personal puede acceder a Cuentas de AWS a través de la AWS CLI mediante el comando aws login después de iniciar sesión en AWS en un navegador.
- API de acceso a cuentas
-
El administrador de acceso a la cuenta tiene su propio espacio de nombres de API,
account-access, que es independiente de la API de IAM. Este espacio de nombres se utiliza en la AWS CLI y en los SDK.