Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Activar IAM Identity Center
Cuando habilitas IAM Identity Center, eliges el tipo de AWS IAM Identity Center instancia que quieres habilitar. Una instancia de un servicio es una implementación única de un servicio en su AWS entorno. Hay dos tipos de instancias disponibles para IAM Identity Center: las instancias de organización y las instancias de cuenta. Los tipos de instancias que puede habilitar dependen del tipo de cuenta en la que haya iniciado sesión.
La siguiente lista identifica el tipo de instancias de IAM Identity Center que puede habilitar para cada tipo de Cuenta de AWS:
-
Tu cuenta AWS Organizations de administración (recomendada): necesaria para crear una instancia organizativa de IAM Identity Center. Utilice una instancia de organización para los permisos de varias cuentas y las asignaciones de aplicaciones en toda la organización. Puedes replicar este tipo de instancia en otras regiones para mejorar la resiliencia del acceso a las cuentas y la flexibilidad a la hora de elegir las regiones de implementación de las AWS aplicaciones.
-
Su cuenta de AWS Organizations miembro: utilícela para crear una instancia de cuenta del IAM Identity Center a fin de permitir la asignación de aplicaciones dentro de esa cuenta de miembro. En una organización pueden existir una o más cuentas con una instancia de nivel de miembro.
-
Una instancia independiente Cuenta de AWS: utilícela para crear una instancia de organización o una instancia de cuenta de IAM Identity Center. La versión independiente Cuenta de AWS no está gestionada por. AWS Organizations Solo puedes asociar una instancia de IAM Identity Center a una instancia independiente Cuenta de AWS y usar esa instancia para las asignaciones de aplicaciones dentro de esa instancia independiente. Cuenta de AWS
Para comparar las distintas capacidades que proporcionan los distintos tipos de instancias, consulte Instancias de organización y cuenta de IAM Identity Center.
Antes de activar IAM Identity Center, le recomendamos que revise Requisitos previos y consideraciones sobre el IAM Identity Center.
Para habilitar una instancia de cuenta de IAM Identity Center
Elija la pestaña correspondiente al tipo de instancia de IAM Identity Center que desee habilitar, ya sea una instancia de organización o de cuenta:
- Organization (recommended)
-
-
Realice una de estas operaciones para iniciar sesión en la Consola de administración de AWS.
-
Nuevo usuario AWS (usuario root): inicia sesión como propietario de la cuenta. Para ello, selecciona Usuario root e introduce tu dirección de Cuenta de AWS correo electrónico. En la siguiente página, escriba su contraseña.
-
Ya estás usando una cuenta independiente Cuenta de AWS (credenciales de IAM): inicia sesión AWS con tus credenciales de IAM con permisos administrativos.
-
Ya estás usando AWS Organizations (credenciales de IAM): inicia sesión con las credenciales de tu cuenta de administración.
-
Abra la consola de IAM Identity Center.
-
Este paso solo se aplica a las Regiones de AWS que están habilitadas de forma predeterminada. Si vas a habilitar el centro de identidad de IAM en otra región, continúa con el paso 4.
En Configuración de instancias, elige una de las siguientes opciones:
-
Single-Region instancia: tu instancia se crea en la región actual.
-
Multi-Region instancia: tu instancia se crea en la región actual y se replica en una región adicional para ofrecer un acceso flexible Cuenta de AWS
y a las aplicaciones. Se crea automáticamente una clave de KMS multirregional gestionada por el cliente para que sea compatible con varias regiones. AWS KMS Se aplican cargos.
-
Instancia personalizada: configura los ajustes de la instancia de forma individual.
Para obtener más información acerca de cada opción, consulte Opciones de configuración de instancias.
Elige Habilitar para crear tu instancia.
-
(Opcional) Si quieres usar una clave de KMS gestionada por el cliente para el cifrado en reposo en lugar de la clave AWS gestionada por defecto, configura la clave gestionada por el cliente en la sección Clave para cifrar los datos del IAM Identity Center en reposo. Para obtener más información, consulta Implementación de claves de KMS administradas por el cliente en AWS IAM Identity Center.
Realice este paso solo si ha configurado los permisos necesarios para usar la clave de KMS administrada por el cliente. Sin los permisos adecuados, este paso puede fallar o interrumpir la administración y AWS las aplicaciones gestionadas del IAM Identity Center.
-
(Opcional) De forma predeterminada, la instancia tiene habilitados los permisos para varias cuentas. Si planeas usar IAM Identity Center solo para la autenticación de aplicaciones y la administración de usuarios, desactiva la opción Habilitar permisos multicuenta.
Si decides no habilitar los permisos multicuenta ahora, la Cuentas de AWS sección no aparecerá en la consola del IAM Identity Center. IAM Identity Center no implementa la función vinculada al servicio en las cuentas de los miembros. Puede habilitar los permisos multicuenta más adelante desde la pestaña Administración de la página de configuración.
-
En Activar el IAM Identity Center, seleccione Activar.
-
Si has iniciado sesión en la cuenta de administración de una organización existente, IAM Identity Center comenzará a habilitarla. Continúe con la configuración de su entorno.
-
Si tienes una empresa independiente Cuenta de AWS (que no forma parte de una organización), verás la página Habilitar el centro de identidad de IAM con AWS Organizations. Esta opción crea una nueva organización con tu cuenta como cuenta de administración. Revisa la información y selecciona Habilitar para completar el proceso.
AWS Organizations solo puede habilitar el centro de identidad de IAM en una sola AWS región. Tras activar IAM Identity Center, si necesita cambiar la región en la que está habilitado IAM Identity Center, debe eliminar la instancia actual y crear una instancia en la otra región.
Si tienes una cuenta independiente y quieres crear una instancia de cuenta en lugar de una instancia de organización, consulta la pestaña Cuenta.
Después de habilitar la instancia de organización, se recomienda hacer lo siguiente para terminar de configurar el entorno:
- Account
-
-
Realice una de estas operaciones para iniciar sesión en la Consola de administración de AWS.
-
Nuevo en AWS (usuario raíz): inicie sesión como propietario de la cuenta seleccionando Usuario raíz e introduciendo su dirección de correo electrónico. Cuenta de AWS En la siguiente página, escriba su contraseña.
-
Ya lo está utilizando AWS (credenciales de IAM): inicie sesión con sus credenciales de IAM con permisos administrativos.
-
Ya estás usando AWS Organizations (credenciales de IAM): inicia sesión con las credenciales administrativas de tu cuenta de miembro.
-
Abra la consola de IAM Identity Center.
-
Si eres nuevo AWS o tienes una cuenta independiente Cuenta de AWS, en Habilitar el centro de identidad de IAM, selecciona Habilitar.
Aparecerá la página Habilitar IAM Identity Center con AWS Organizations. De este modo, se crea una instancia de organización, lo cual recomendamos. Sin embargo, si prefieres una instancia de cuenta, selecciona el enlace para habilitar una instancia de cuenta de IAM Identity Center.
-
Si es administrador de una cuenta de AWS Organizations miembro, en Habilitar una instancia de cuenta del IAM Identity Center, seleccione Habilitar una instancia de cuenta.
-
En la página Habilitar una instancia de cuenta de IAM Identity Center, revise la información y, si lo desea, añada las etiquetas que desee asociar a esta instancia de cuenta. A continuación, seleccione Habilitar para completar el proceso.
Si tu AWS cuenta es miembro de una organización, es posible que haya restricciones en tu capacidad para habilitar una instancia de cuenta de IAM Identity Center.
Si su organización habilitó IAM Identity Center antes del 15 de noviembre de 2023, la posibilidad de que las cuentas de miembro creen instancias de cuentas está deshabilitada de forma predeterminada y debe habilitarla la cuenta de administración de la organización.
Si su organización habilitó IAM Identity Center después del 15 de noviembre de 2023, la posibilidad de que las cuentas de miembro creen instancias de cuentas está habilitada de forma predeterminada. Sin embargo, las políticas de control de servicio se pueden utilizar para impedir la creación de instancias de cuenta de IAM Identity Center dentro de una organización.
Para obtener más información, consulte Permiso para la creación de instancias de cuentas en las cuentas de miembros y Uso de las políticas de control de servicios para controlar la creación de instancias de cuentas.