View a markdown version of this page

Attribuer un accès à un utilisateur ou à un groupe à Comptes AWS - AWS IAM Identity Center

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Attribuer un accès à un utilisateur ou à un groupe à Comptes AWS

Suivez la procédure suivante pour attribuer un accès d'authentification unique aux utilisateurs et aux groupes de votre annuaire connecté et utilisez des ensembles d'autorisations pour déterminer leur niveau d'accès.

Pour vérifier l'accès des utilisateurs et des groupes existants, consultezAfficher et modifier un ensemble d'autorisations.

Note

Pour simplifier l'administration des autorisations d'accès, nous vous recommandons d'attribuer l'accès directement aux groupes et non pas aux différents utilisateurs. Avec les groupes, vous pouvez accorder ou refuser des autorisations à des groupes d'utilisateurs au lieu d'avoir à les appliquer individuellement à chaque utilisateur. Si un utilisateur change d'organisation, il vous suffit de le déplacer dans un autre groupe et il reçoit automatiquement les autorisations nécessaires pour la nouvelle organisation.

Pour attribuer un accès à un utilisateur ou à un groupe à Comptes AWS
  1. Ouvrez la console IAM Identity Center.

    Note

    Assurez-vous que la console IAM Identity Center utilise la région dans laquelle se trouve votre AWS Managed Microsoft AD répertoire avant de passer à l'étape suivante.

  2. Dans le volet de navigation, sous Multi-account autorisations, choisissez Comptes AWS.

  3. Sur la Comptes AWS page, une liste arborescente de votre organisation s'affiche. Cochez la case à côté de celle Compte AWS à laquelle vous souhaitez attribuer l'accès. Si vous configurez l'accès administratif pour IAM Identity Center, cochez la case à côté du compte de gestion.

    Note

    Vous pouvez en sélectionner jusqu'à 10 Comptes AWS à la fois par ensemble d'autorisations lorsque vous attribuez un accès par authentification unique à des utilisateurs et à des groupes. Pour affecter plus de 10 utilisateurs et groupes Comptes AWS au même groupe, répétez cette procédure selon les besoins pour les comptes supplémentaires. Lorsque vous y êtes invité, sélectionnez les mêmes utilisateurs, groupes et ensembles d'autorisations.

  4. Choisissez Attribuer des utilisateurs ou des groupes.

  5. Pour l'étape 1 : sélectionnez des utilisateurs et des groupes, sur la page Attribuer des utilisateurs et des groupes à AWS-account-name « », procédez comme suit :

    1. Dans l'onglet Utilisateurs, sélectionnez un ou plusieurs utilisateurs auxquels vous souhaitez accorder un accès par authentification unique.

      Pour filtrer les résultats, commencez à saisir le nom de l'utilisateur que vous souhaitez dans le champ de recherche.

    2. Dans l'onglet Groupes, sélectionnez un ou plusieurs groupes auxquels vous souhaitez accorder un accès par authentification unique.

      Pour filtrer les résultats, commencez à saisir le nom du groupe que vous souhaitez dans le champ de recherche.

    3. Pour afficher les utilisateurs et les groupes que vous avez sélectionnés, choisissez le triangle latéral à côté de Utilisateurs et groupes sélectionnés.

    4. Après avoir vérifié que les utilisateurs et les groupes appropriés sont sélectionnés, choisissez Suivant.

  6. Pour l'étape 2 : sélectionnez des ensembles d'autorisations, sur la page Attribuer des ensembles d'autorisations à AWS-account-name « », procédez comme suit :

    1. Sélectionnez un ou plusieurs ensembles d'autorisations. Si nécessaire, vous pouvez créer et sélectionner de nouveaux ensembles d'autorisations.

      • Pour sélectionner un ou plusieurs ensembles d'autorisations existants, sous Ensembles d'autorisations, sélectionnez les ensembles d'autorisations que vous souhaitez appliquer aux utilisateurs et aux groupes que vous avez sélectionnés à l'étape précédente.

      • Pour créer un ou plusieurs nouveaux ensembles d'autorisations, choisissez Créer un ensemble d'autorisations et suivez les étapes décrites dansCrée un jeu d'autorisations. Après avoir créé les ensembles d'autorisations que vous souhaitez appliquer, dans la console IAM Identity Center, revenez Comptes AWS et suivez les instructions jusqu'à atteindre l'étape 2 : Sélection des ensembles d'autorisations. Lorsque vous atteignez cette étape, sélectionnez les nouveaux ensembles d'autorisations que vous avez créés et passez à l'étape suivante de cette procédure.

    2. Après avoir vérifié que les ensembles d'autorisations appropriés sont sélectionnés, choisissez Suivant.

  7. Pour l'étape 3 : Réviser et soumettre, sur la page Réviser et soumettre les devoirs à AWS-account-name « », procédez comme suit :

    1. Passez en revue les utilisateurs, les groupes et les ensembles d'autorisations sélectionnés.

    2. Après avoir vérifié que les utilisateurs, les groupes et les ensembles d'autorisations appropriés sont sélectionnés, choisissez Soumettre.

    Considérations
    • Le processus d'attribution des utilisateurs et des groupes peut prendre quelques minutes. Laissez cette page ouverte jusqu'à ce que le processus soit terminé avec succès.

    • Note

      Il se peut que vous deviez accorder à des utilisateurs ou à des groupes des autorisations pour fonctionner dans le compte AWS Organizations de gestion. Comme il s'agit d'un compte hautement privilégié, des restrictions de sécurité supplémentaires nécessitent que vous disposiez de la IAMFullAccess politique ou d'autorisations équivalentes avant de pouvoir le configurer. Ces restrictions de sécurité supplémentaires ne sont requises pour aucun des comptes membres de votre AWS organisation.

  8. Si l'une des situations suivantes s'applique, suivez les étapes décrites Inviter les utilisateurs à utiliser le MFA pour activer la MFA pour IAM Identity Center :

    • Vous utilisez le répertoire Identity Center par défaut comme source d'identité.

    • Vous utilisez un AWS Managed Microsoft AD annuaire ou un annuaire autogéré dans Active Directory comme source d'identité et vous n'utilisez pas RADIUS MFA avec. AWS Directory Service

    Note

    Si vous utilisez un fournisseur d'identité externe, notez que c'est l'IdP externe, et non IAM Identity Center, qui gère les paramètres MFA. L'authentification multifacteur dans IAM Identity Center n'est pas prise en charge pour une utilisation externe. IdPs

Lorsque vous configurez l'accès au compte pour l'utilisateur administratif, IAM Identity Center crée un rôle IAM correspondant. Ce rôle, qui est contrôlé par IAM Identity Center, est créé dans le rôle approprié Compte AWS et les politiques spécifiées dans l'ensemble d'autorisations sont associées au rôle.

Vous pouvez également utiliser AWS CloudFormation pour créer et attribuer des ensembles d'autorisations et affecter des utilisateurs à ces ensembles d'autorisations. Les utilisateurs peuvent ensuite se connecter au portail AWS d'accès ou utiliser les commandes AWS Command Line Interface (AWS CLI).

Note

Cette rubrique traite de l'attribution d'accès à l'aide d'ensembles d'autorisations. Pour attribuer des rôles IAM existants aux utilisateurs et aux groupes IAM Identity Center, avec l'ensemble complet des fonctionnalités des rôles IAM, consultez le gestionnaire d'accès aux comptes dans le guide de l'utilisateur IAM.