View a markdown version of this page

Activer IAM Identity Center - AWS IAM Identity Center

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Activer IAM Identity Center

Lorsque vous activez IAM Identity Center, vous choisissez un type d' AWS IAM Identity Center instance à activer. Une instance de service est le déploiement unique d'un service au sein de votre AWS environnement. Deux types d'instances sont disponibles pour IAM Identity Center : les instances d'organisation et les instances de compte. Les types d'instances que vous pouvez activer dépendent du type de compte auquel vous êtes connecté.

La liste suivante identifie le type d'instances IAM Identity Center que vous pouvez activer pour chaque type de Compte AWS :

  • Votre compte AWS Organizations de gestion (recommandé)  : obligatoire pour créer une instance d'organisation d'IAM Identity Center. Utilisez une instance d'organisation pour les autorisations multi-comptes et les attributions d'applications au sein de l'organisation. Vous pouvez répliquer ce type d'instance dans d'autres régions pour améliorer la résilience de l'accès aux comptes et la flexibilité dans le choix des régions de déploiement des AWS applications.

  • Votre compte de AWS Organizations membre  : utilisez cette option pour créer une instance de compte d'IAM Identity Center afin de permettre l'attribution des applications au sein de ce compte de membre. Un ou plusieurs comptes avec une instance au niveau des membres peuvent exister dans une organisation.

  • Une instance autonome Compte AWS : à utiliser pour créer une instance d'organisation ou une instance de compte d'IAM Identity Center. La version autonome Compte AWS n'est pas gérée par AWS Organizations. Vous ne pouvez associer qu'une seule instance d'IAM Identity Center à une instance autonome Compte AWS et utiliser cette instance pour les attributions d'applications au sein de cette instance autonome Compte AWS.

Important

Le compte de gestion de l'organisation peut contrôler si les comptes des membres de l'organisation peuvent créer des instances de compte d'IAM Identity Center à l'aide d'une politique de contrôle des services.

Si vous utilisez un compte de niveau gratuit, la création d'une AWS organisation fait automatiquement passer votre compte à un forfait payant avec une tarification à l'utilisation. Vos crédits de niveau gratuit expirent immédiatement. Pour plus d'informations, consultez la FAQ sur les niveaux AWS gratuits.

Pour une comparaison des différentes fonctionnalités fournies par les différents types d'instances, consultezInstances d'organisation et de compte d'IAM Identity Center.

Avant d'activer IAM Identity Center, nous vous recommandons de consulter leConditions préalables et considérations relatives à l'IAM Identity Center.

Pour activer une instance d'IAM Identity Center

Choisissez l'onglet correspondant au type d'instance IAM Identity Center que vous souhaitez activer, qu'il s'agisse d'une instance d'organisation ou d'un compte :

Organization (recommended)
  1. Effectuez l'une des opérations suivantes pour vous connecter au Console de gestion AWS.

    • Nouveau sur AWS (utilisateur root) — Connectez-vous en tant que propriétaire du compte en choisissant Utilisateur root et en saisissant votre adresse Compte AWS e-mail. Sur la page suivante, saisissez votre mot de passe.

    • Vous l'utilisez déjà AWS en mode autonome Compte AWS (informations d'identification IAM)  : connectez-vous à l'aide de vos informations d'identification IAM avec des autorisations administratives.

    • Vous utilisez déjà AWS Organizations (informations d'identification IAM)  : connectez-vous à l'aide des informations d'identification de votre compte de gestion.

  2. Ouvrez la console IAM Identity Center.

  3. Cette étape s'applique uniquement à Régions AWS ceux qui sont activés par défaut. Si vous activez IAM Identity Center dans une autre région, passez à l'étape 4.

    Dans Configuration de l'instance, choisissez l'une des options suivantes :

    • Single-Region instance  : votre instance est créée dans la région actuelle.

    • Multi-Region instance  : votre instance est créée dans la région actuelle et répliquée dans une autre région pour garantir la résilience Compte AWS et l'accès aux applications. Une clé KMS multirégion gérée par le client est créée automatiquement pour prendre en charge la multirégion. AWS KMS des frais s'appliquent.

    • Instance personnalisée  : configurez les paramètres de votre instance individuellement.

    Pour plus d’informations concernant chaque option, consultez Options de configuration de l'instance.

    Choisissez Activer pour créer votre instance.

  4. (Facultatif) Si vous souhaitez utiliser une clé KMS gérée par le client pour le chiffrement au repos plutôt que la clé AWS gérée par défaut, configurez la clé gérée par le client dans la section Clé de chiffrement des données IAM Identity Center au repos. Pour plus d’informations, consultez Implémentation de clés KMS gérées par le client dans AWS IAM Identity Center.

    Important

    Effectuez cette étape uniquement si vous avez configuré les autorisations nécessaires pour utiliser la clé gérée par le client KMS. Sans les autorisations appropriées, cette étape peut échouer ou perturber l'administration et les applications AWS gérées d'IAM Identity Center.

  5. (Facultatif) Par défaut, les autorisations multi-comptes sont activées sur votre instance. Si vous prévoyez d'utiliser IAM Identity Center uniquement pour l'authentification des applications et la gestion des utilisateurs, désactivez le bouton Activer les autorisations multicomptes.

    Si vous choisissez de ne pas activer les autorisations multi-comptes pour le moment, la Comptes AWS section n'apparaît pas dans la console IAM Identity Center. IAM Identity Center ne déploie pas le rôle lié aux services sur les comptes des membres. Vous pouvez activer les autorisations multi-comptes ultérieurement dans l'onglet Gestion de la page Paramètres.

  6. Sous Activer IAM Identity Center, sélectionnez Activer.

    • Si vous êtes connecté au compte de gestion d'une organisation existante, IAM Identity Center commence à s'activer. Procédez à la configuration de votre environnement.

    • Si vous possédez une solution autonome Compte AWS (ne faisant pas partie d'une organisation), la AWS Organizations page Activer IAM Identity Center with s'affiche. Cette option permet de créer une nouvelle organisation avec votre compte comme compte de gestion. Vérifiez les informations et choisissez Activer pour terminer le processus.

    Note

    AWS Organizations ne peut activer IAM Identity Center que dans une seule AWS région. Après avoir activé IAM Identity Center, si vous devez modifier la région dans laquelle IAM Identity Center est activé, vous devez supprimer l'instance actuelle et créer une instance dans l'autre région.

    Astuce

    Si vous possédez un compte autonome et que vous souhaitez créer une instance de compte au lieu d'une instance d'organisation, consultez l'onglet Compte.

Après avoir activé l'instance de votre organisation, nous vous recommandons de suivre les étapes suivantes pour terminer la configuration de votre environnement :

Account
  1. Effectuez l'une des opérations suivantes pour vous connecter au Console de gestion AWS.

    • Nouveau sur AWS (utilisateur root) — Connectez-vous en tant que propriétaire du compte en choisissant Utilisateur root et en saisissant votre adresse Compte AWS e-mail. Sur la page suivante, saisissez votre mot de passe.

    • Vous utilisez déjà AWS (informations d'identification IAM)  : connectez-vous à l'aide de vos informations d'identification IAM avec des autorisations administratives.

    • Vous utilisez déjà AWS Organizations (informations d'identification IAM)  : connectez-vous à l'aide des informations d'identification administratives de votre compte de membre.

  2. Ouvrez la console IAM Identity Center.

  3. Si vous êtes nouveau sur le marché AWS ou si vous possédez une application autonome Compte AWS, sous Activer IAM Identity Center, sélectionnez Activer.

    La AWS Organizations page Activer IAM Identity Center avec s'affiche. Cela crée une instance d'organisation, que nous recommandons. Toutefois, si vous préférez une instance de compte, sélectionnez le lien Activer une instance de compte d'IAM Identity Center.

  4. Si vous êtes administrateur d'un compte de AWS Organizations membre, sous Activer une instance de compte d'IAM Identity Center, sélectionnez Activer une instance de compte.

  5. Sur la page Activer une instance de compte d'IAM Identity Center, consultez les informations et ajoutez éventuellement les balises que vous souhaitez associer à cette instance de compte. Sélectionnez ensuite Activer pour terminer le processus.

    Note

    Si votre AWS compte appartient à une organisation, votre capacité à activer une instance de compte d'IAM Identity Center peut être limitée.

    • Si votre organisation a activé IAM Identity Center avant le 15 novembre 2023, la possibilité pour les comptes membres de créer des instances de compte est désactivée par défaut et doit être activée par le compte de gestion de l'organisation.

    • Si votre organisation a activé IAM Identity Center après le 15 novembre 2023, la possibilité pour les comptes membres de créer des instances de compte est activée par défaut. Cependant, les politiques de contrôle des services peuvent être utilisées pour empêcher la création d'instances de compte d'IAM Identity Center au sein d'une organisation.

    Pour plus d'informations, consultez Autoriser la création d'instances de compte dans les comptes des membres et Utiliser les politiques de contrôle des services pour contrôler la création d'instances de compte.