Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Délégué qui peut attribuer un accès d'authentification unique aux utilisateurs et aux groupes dans le compte de gestion
L'attribution d'un accès d'authentification unique au compte de gestion à l'aide de la console IAM Identity Center est une action privilégiée. Par défaut, seul un utilisateur Utilisateur racine d'un compte AWS ou un utilisateur auquel sont associées les politiques AWSSSOMasterAccountAdministrator et les politiques IAMFullAccess AWS gérées peuvent attribuer un accès d'authentification unique au compte de gestion. Les IAMFullAccess politiques AWSSSOMasterAccountAdministrator et gèrent l'accès par authentification unique au compte de gestion au sein d'une AWS Organizations organisation.
Vous pouvez également l'utiliser AWS CLI pour créer des ensembles d'autorisations, y associer des politiques et leur attribuer des ensembles d'autorisations. La liste suivante répertorie les commandes pour chaque étape :
-
Pour créer un ensemble d'autorisations : create-permission-set
-
Pour l'associer à un ensemble AWS Managed Policy d'autorisations : attach-managed-polic-to-permission-set
-
Pour associer une politique gérée par le client à un ensemble d'autorisations : attach-customer-managed-polic-to-permission-set
-
Pour attribuer un ensemble d'autorisations à un directeur : create-account-assignment
Suivez les étapes ci-dessous pour déléguer des autorisations afin de gérer l'accès par authentification unique aux utilisateurs et aux groupes de votre annuaire.
Pour accorder des autorisations permettant de gérer l'accès par authentification unique aux utilisateurs et aux groupes de votre annuaire
-
Connectez-vous à la console IAM Identity Center en tant qu'utilisateur root du compte de gestion ou avec un autre utilisateur disposant de droits d'administrateur sur le compte de gestion.
-
Suivez les étapes décrites Crée un jeu d'autorisations pour créer un ensemble d'autorisations, puis procédez comme suit :
-
Sur la page Créer un nouvel ensemble d'autorisations, cochez la case Créer un ensemble d'autorisations personnalisé, puis choisissez Suivant : Détails.
-
Sur la page Créer un nouvel ensemble d'autorisations, indiquez un nom pour l'ensemble d'autorisations personnalisé et, éventuellement, une description. Si nécessaire, modifiez la durée de la session et spécifiez une URL d'état de relais.
Note
Pour l'URL d'état du relais, vous devez spécifier une URL qui se trouve dans le Console de gestion AWS. Par exemple :
https://console.aws.amazon.com/ec2/Pour de plus amples informations, veuillez consulter Réglez l'état du relais pour accéder rapidement au Console de gestion AWS.
-
Sous Quelles politiques souhaitez-vous inclure dans votre ensemble d'autorisations ? , cochez la case Joindre les politiques AWS gérées.
-
Dans la liste des politiques IAM, choisissez à la fois les politiques AWSS SOMasterAccountAdministrator et les politiques IAMFullAccess AWS gérées. Ces politiques accordent des autorisations à tous les utilisateurs et groupes auxquels sera attribué l'accès à cet ensemble d'autorisations à l'avenir.
-
Choisissez Suivant : Balises.
-
Sous Ajouter des balises (facultatif), spécifiez les valeurs de Clé et de Valeur (facultatif), puis choisissez Suivant : Révision. Pour en savoir plus sur les identifications, consultez Ressources de balisage AWS IAM Identity Center.
-
Passez en revue les sélections que vous avez effectuées, puis choisissez Créer.
-
-
Suivez les étapes décrites Attribuer un accès à un utilisateur ou à un groupe à Comptes AWS pour attribuer les utilisateurs et les groupes appropriés à l'ensemble d'autorisations que vous venez de créer.
-
Communiquez les informations suivantes aux utilisateurs assignés : lorsqu'ils se connectent au portail AWS d'accès et choisissent l'onglet Comptes, ils doivent choisir le nom de rôle approprié pour être authentifiés avec les autorisations que vous venez de déléguer.