View a markdown version of this page

Entender los roles vinculados a servicios en IAM Identity Center - AWS IAM Identity Center

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Entender los roles vinculados a servicios en IAM Identity Center

Service-linked los roles son permisos de IAM predefinidos que permiten al Centro de Identidad de IAM delegar y hacer cumplir qué usuarios tienen acceso de inicio de sesión único en áreas específicas Cuentas de AWS de su organización. AWS Organizations El servicio habilita esta funcionalidad al proporcionar un rol vinculado al servicio en cada uno de los miembros de su organización. Cuenta de AWS Luego, el servicio permite que otros AWS servicios, como IAM Identity Center, aprovechen esas funciones para realizar tareas relacionadas con el servicio. Para obtener más información, consulte AWS Organizations y los roles vinculados a servicios.

Al activar IAM Identity Center, este crea un rol vinculado al servicio en todas las cuentas de la organización en AWS Organizations. IAM Identity Center también crea el mismo rol vinculado a servicios en todas las cuentas que se añaden posteriormente a su organización. Este rol permite a IAM Identity Center acceder a los recursos de cada cuenta en su nombre. Para obtener más información, consulte Configurar el acceso a Cuentas de AWS.

Service-linked se nombran las funciones que se crean en cada una de ellas Cuenta de AWS . AWSServiceRoleForSSO Para obtener más información, consulte Uso de roles vinculados a servicios para IAM Identity Center.

Notas
  • Si ha iniciado sesión en la cuenta de AWS Organizations administración, esta utilizará su función con la que ha iniciado sesión actualmente y no la función vinculada al servicio. De este modo se evita la escalada de privilegios.

  • Cuando el IAM Identity Center realiza cualquier operación de IAM en la cuenta de AWS Organizations administración, todas las operaciones se realizan con las credenciales del director de IAM. Esto permite que los inicios de sesión CloudTrail proporcionen visibilidad de quién realizó todos los cambios de privilegios en la cuenta de administración.