View a markdown version of this page

Utiliser les politiques IAM dans les ensembles d'autorisations - AWS IAM Identity Center

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Utiliser les politiques IAM dans les ensembles d'autorisations

DansCrée un jeu d'autorisations, vous avez appris comment ajouter des politiques, y compris des politiques gérées par le client et des limites d'autorisations, à un ensemble d'autorisations. Lorsque vous ajoutez des politiques et des autorisations gérées par le client à un ensemble d'autorisations, IAM Identity Center ne crée aucune Comptes AWS politique. Vous devez plutôt créer ces politiques à l'avance dans chaque compte auquel vous souhaitez attribuer votre ensemble d'autorisations, et les faire correspondre au nom et aux spécifications de chemin de votre ensemble d'autorisations. Lorsque vous attribuez un ensemble d'autorisations Compte AWS à un membre de votre organisation, IAM Identity Center crée un rôle Gestion des identités et des accès AWS (IAM) et associe vos politiques IAM à ce rôle.

Considérations
  • Pour utiliser les ensembles d'autorisations, vous devez utiliser une instance d'organisation d'IAM Identity Center. Pour de plus amples informations, veuillez consulter Instances d'organisation et de compte d'IAM Identity Center.

  • Avant d'attribuer votre ensemble d'autorisations aux politiques IAM, vous devez préparer votre compte de membre. Le nom d'une politique IAM de votre compte de membre doit correspondre au nom de la politique de votre compte de gestion. IAM Identity Center ne parvient pas à attribuer l'ensemble d'autorisations si la politique n'existe pas dans votre compte de membre.

    Note

    Lorsqu'une politique gérée par le client est associée à un ensemble d'autorisations, le nom de la politique ne fait pas la distinction entre majuscules et minuscules.

  • Les autorisations accordées par la politique ne doivent pas nécessairement correspondre exactement à un compte à l'autre.

Attribuer une politique IAM à un ensemble d'autorisations

  1. Créez une politique IAM dans chacune des zones Comptes AWS auxquelles vous souhaitez attribuer l'ensemble d'autorisations.

  2. Attribuez des autorisations à la politique IAM. Vous pouvez attribuer différentes autorisations à différents comptes. Pour une expérience cohérente, configurez et gérez des autorisations identiques dans chaque politique. Vous pouvez utiliser des ressources d'automatisation, par exemple AWS CloudFormation StackSets pour créer des copies d'une politique IAM portant le même nom et les mêmes autorisations dans chaque compte de membre. Pour plus d'informations à ce sujet CloudFormation StackSets, consultez la section AWS CloudFormation StackSets Utilisation du guide de AWS CloudFormation l'utilisateur.

  3. Créez un ensemble d'autorisations dans votre compte de gestion et ajoutez votre politique IAM sous Politiques gérées par le client ou Limite d'autorisations. Pour plus de détails sur la création d'un ensemble d'autorisations, consultezCrée un jeu d'autorisations.

  4. Ajoutez toutes les politiques en ligne, les politiques AWS gérées ou les politiques IAM supplémentaires que vous avez préparées.

  5. Créez et attribuez votre ensemble d'autorisations.