View a markdown version of this page

Autorisation pour AWS applications et services utilisant Directory Service - AWS Directory Service

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Autorisation pour AWS applications et services utilisant Directory Service

Cette rubrique décrit l'autorisation pour les AWS applications et les services utilisant AWS Directory Service les données du service d' AWS annuaire.

Autoriser un AWS application sur un Active Directory

Directory Service accorde des autorisations spécifiques à certaines applications afin qu'elles s'intègrent parfaitement à votre Active Directory lorsque vous autorisez une AWS application. AWS les applications ne disposent que de l'accès nécessaire à leurs cas d'utilisation spécifiques. Voici un ensemble d'autorisations internes accordées aux applications et aux administrateurs d'applications après autorisation :

Note

L'ds:AuthorizationApplicationautorisation est requise pour autoriser une nouvelle AWS application pour un Active Directory. Les autorisations relatives à cette action ne doivent être accordées qu'aux administrateurs qui configurent les intégrations avec Directory Service.

  • Accès en lecture aux données des utilisateurs, des groupes, des unités organisationnelles, des ordinateurs ou des autorités de certification Active Directory dans toutes les unités organisationnelles (UO) des annuaires AWS Managed Microsoft AD, Simple AD, AD Connector, ainsi qu'aux domaines approuvés pour AWS Managed Microsoft AD, si une relation de confiance l'autorise.

  • Écrivez l'accès aux utilisateurs, aux groupes, aux membres de groupes, aux ordinateurs ou aux données des autorités de certification dans votre unité organisationnelle de AWS Managed Microsoft AD. Accès en écriture à toutes les UO de Simple AD.

  • Authentification et gestion de session des utilisateurs d'Active Directory pour tous les types d'annuaires.

Certaines applications Microsoft AD AWS gérées, telles qu'Amazon RDS et Amazon FSx, s'intègrent via une connexion réseau directe à votre Active Directory. Dans ce cas, les interactions d'annuaire utilisent des protocoles Active Directory natifs tels que LDAP et Kerberos. Les autorisations de ces AWS applications sont contrôlées par un compte utilisateur d'annuaire créé dans l'unité organisationnelle AWS réservée (UO) lors de l'autorisation de l'application, qui inclut la gestion DNS et l'accès complet à une unité d'organisation personnalisée créée pour l'application. Pour utiliser ce compte, l'application doit être autorisée à agir ds:GetAuthorizedApplicationDetails via les informations d'identification de l'appelant ou un rôle IAM.

Pour plus d'informations sur les autorisations d' Directory Service API, consultezDirectory Service Autorisations d'API : référence aux actions, aux ressources et aux conditions.

Pour plus d'informations sur l'activation AWS des applications et des services pour AWS Managed Microsoft AD, consultezAccès à AWS applications et services de votre AWS Microsoft AD géré. Pour plus d'informations sur l'activation AWS des applications et des services pour Simple AD, consultezAccès à AWS applications et services depuis votre Simple AD. Pour plus d'informations sur l'activation AWS des applications et des services pour AD Connector, consultezAccès à AWS applications et services d'AD Connector.

Annulation de l'autorisation d'un AWS application sur un Active Directory

L'ds:UnauthorizedApplicationautorisation est requise pour supprimer les autorisations permettant à une AWS application d'accéder à un Active Directory. Suivez la procédure fournie par l'application pour la désactiver.

AWS autorisation d'application avec Directory Service Data

Pour les annuaires Microsoft AD AWS gérés, l'API Directory Service Data (ds-data) fournit un accès programmatique aux tâches de gestion des utilisateurs et des groupes. Le modèle d'autorisation des AWS applications est distinct des contrôles d'accès aux données du service d'annuaire, ce qui signifie que les politiques d'accès pour les actions relatives aux données du service d'annuaire n'affectent pas l'autorisation des AWS applications. Refuser l'accès à un répertoire dans ds-data n'interrompra pas l'intégration de l' AWS application ni les cas d'utilisation des applications. AWS

Lorsque vous rédigez des politiques d'accès pour les annuaires Microsoft AD AWS gérés qui autorisent des AWS applications, sachez que les fonctionnalités des utilisateurs et des groupes peuvent être disponibles en appelant une AWS application autorisée ou une API de données du service d'annuaire. Amazon WorkDocs, Amazon WorkMail, Amazon WorkSpaces, Amazon Quick et Amazon Chime proposent tous des actions de gestion des utilisateurs et des groupes dans leurs API. Contrôlez l'accès à cette fonctionnalité de AWS l'application à l'aide de politiques IAM.

Exemples

Les extraits suivants montrent les méthodes incorrectes et correctes pour refuser la DeleteUser fonctionnalité lorsque AWS des applications, telles qu' WorkDocs Amazon WorkMail, sont autorisées dans le répertoire.

Incorrect

JSON
{ "Version":"2012-10-17", "Statement": [{ "Sid": "VisualEditor0", "Effect": "Deny", "Action": [ "ds-data:DeleteUser" ], "Resource": "*" } ] }

Correct

JSON
{ "Version":"2012-10-17", "Statement": [{ "Sid": "VisualEditor0", "Effect": "Deny", "Action": [ "ds-data:DeleteUser", "workmail:DeleteUser", "workdocs:DeleteUser" ], "Resource": "*" } ] }