Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configurer l'accès utilisateur avec le répertoire IAM Identity Center par défaut
Lorsque vous activez IAM Identity Center pour la première fois, il est automatiquement configuré avec un répertoire Identity Center comme source d'identité par défaut. Vous n'avez donc pas besoin de choisir une source d'identité. Si votre organisation utilise un autre fournisseur d'identité tel queMicrosoft Active Directory,Microsoft Entra ID, ou si vous Okta envisagez d'intégrer cette source d'identité à IAM Identity Center au lieu d'utiliser la configuration par défaut.
Objectif
Dans ce didacticiel, vous allez utiliser le répertoire par défaut comme source d'identité et une instance d'organisation IAM Identity Center pour configurer et tester un utilisateur administratif. Cet utilisateur administratif crée et gère des utilisateurs et des groupes et accorde AWS l'accès avec des ensembles d'autorisations. Au cours des prochaines étapes, vous allez créer les éléments suivants :
-
Un utilisateur administratif nommé
Nikki Wolf -
Un groupe nommé
Admin team -
Un ensemble d'autorisations nommé
AdminAccess
Pour vérifier que tout a été créé correctement, vous allez vous connecter et définir le mot de passe de l'utilisateur administratif. Après avoir terminé ce didacticiel, vous pouvez utiliser l'utilisateur administratif pour ajouter d'autres utilisateurs dans IAM Identity Center, créer des ensembles d'autorisations supplémentaires et configurer l'accès organisationnel aux applications. Sinon, si vous souhaitez autoriser les utilisateurs à accéder à l'application, vous pouvez suivre l'étape 1 de cette procédure et configurer l'accès à l'application.
Les prérequis suivants sont nécessaires pour terminer ce didacticiel :
-
Activer IAM Identity Centeret disposez d'une instance d'organisation d'IAM Identity Center.
Si vous possédez une instance de compte d'IAM Identity Center, vous pouvez créer des utilisateurs et des groupes et leur accorder l'accès aux applications. Pour plus d'informations, consultez la section Accès aux applications.
-
Connectez-vous à la console IAM Identity Center Console de gestion AWS et accédez à celle-ci en tant que :
-
Nouveau utilisateur AWS (utilisateur root) — Connectez-vous en tant que propriétaire du compte en choisissant l'utilisateur Compte AWS root et en saisissant votre adresse Compte AWS e-mail. Sur la page suivante, saisissez votre mot de passe.
-
Vous utilisez déjà AWS (informations d'identification IAM) : connectez-vous à l'aide de vos informations d'identification IAM avec des autorisations administratives.
Pour obtenir de l'aide supplémentaire pour vous connecter au Console de gestion AWS, consultez le Connexion à AWS Guide.
-
-
Vous pouvez configurer l'authentification multifacteur pour les utilisateurs de votre IAM Identity Center. Pour de plus amples informations, veuillez consulter Configuration de la MFA dans IAM Identity Center.
-
Ouvrez la console IAM Identity Center
. -
Dans le volet de navigation d'IAM Identity Center, choisissez Utilisateurs, puis sélectionnez Ajouter un utilisateur.
-
Sur la page Spécifier les informations de l'utilisateur, complétez les informations suivantes :
-
Nom d'utilisateur : pour ce didacticiel, entrez
nikkiw.Lorsque vous créez des utilisateurs, choisissez des noms d'utilisateur faciles à mémoriser. Vos utilisateurs doivent se souvenir du nom d'utilisateur pour se connecter au portail AWS d'accès et vous ne pourrez pas le modifier ultérieurement.
-
Mot de passe - Choisissez Envoyer un e-mail à cet utilisateur avec les instructions de configuration du mot de passe (recommandé).
Cette option envoie à l'utilisateur une adresse e-mail provenant d'Amazon Web Services, avec pour objet une invitation à rejoindre IAM Identity Center. L'e-mail provient de
no-reply@signin.awsouno-reply@login.awsapps.com. Ajoutez ces adresses e-mail à votre liste d'expéditeurs approuvés. -
Adresse e-mail - Entrez l'adresse e-mail de l'utilisateur à laquelle vous pouvez recevoir le courrier électronique. Ensuite, saisissez-le à nouveau pour le confirmer. Chaque utilisateur doit disposer d'une adresse e-mail unique.
-
Prénom - Entrez le prénom de l'utilisateur. Dans le cadre de ce didacticiel, entrez
Nikki. -
Nom de famille - Entrez le nom de famille de l'utilisateur. Dans le cadre de ce didacticiel, entrez
Wolf. -
Nom d'affichage : la valeur par défaut est le prénom et le nom de famille de l'utilisateur. Si vous souhaitez modifier le nom d'affichage, vous pouvez saisir quelque chose de différent. Le nom d'affichage est visible sur le portail de connexion et la liste des utilisateurs.
-
Complétez les informations facultatives si vous le souhaitez. Il n'est pas utilisé pendant ce didacticiel et vous pourrez le modifier ultérieurement.
-
-
Choisissez Suivant. La page Ajouter un utilisateur aux groupes s'affiche. Nous allons créer un groupe auquel attribuer des autorisations administratives au lieu de les attribuer directement
Nikki.Choisissez Créer un groupe
Un nouvel onglet du navigateur s'ouvre pour afficher la page Créer un groupe.
-
Sous Détails du groupe, dans Nom du groupe, entrez un nom pour le groupe. Nous recommandons un nom de groupe qui identifie le rôle du groupe. Dans le cadre de ce didacticiel, entrez
Admin team. -
Choisissez Créer un groupe
-
Fermez l'onglet du navigateur Groupes pour revenir à l'onglet Ajouter un navigateur utilisateur
-
-
Dans la zone Groupes, cliquez sur le bouton Actualiser. Le
Admin teamgroupe apparaît dans la liste.Cochez la case à côté de
Admin team, puis choisissez Suivant. -
Sur la page Vérifier et ajouter un utilisateur, confirmez ce qui suit :
-
Les informations principales apparaissent comme vous le souhaitiez
-
Groupes affiche l'utilisateur ajouté au groupe que vous avez créé
Si vous souhaitez apporter des modifications, choisissez Modifier. Lorsque tous les détails sont corrects, choisissez Ajouter un utilisateur.
Un message de notification vous informe que l'utilisateur a été ajouté.
-
Vous allez ensuite ajouter des autorisations administratives pour le Admin
team groupe afin qu'il Nikki ait accès aux ressources.
Important
Suivez ces étapes uniquement si vous avez activé une instance d'organisation d'IAM Identity Center.
-
Dans le volet de navigation d'IAM Identity Center, sous Multi-account autorisations, choisissez Comptes AWS.
-
Sur la Comptes AWS page, la structure organisationnelle affiche votre organisation avec vos comptes en dessous dans la hiérarchie. Cochez la case correspondant à votre compte de gestion, puis sélectionnez Attribuer des utilisateurs ou des groupes.
-
Le flux de travail Attribuer des utilisateurs et des groupes s'affiche. Il comprend trois étapes :
-
Pour l'étape 1 : Sélectionnez les utilisateurs et les groupes, choisissez le
Admin teamgroupe que vous avez créé. Ensuite, sélectionnez Suivant. -
Pour l'étape 2 : Sélectionnez les ensembles d'autorisations, choisissez Créer un ensemble d'autorisations pour ouvrir un nouvel onglet qui vous explique les trois sous-étapes de la création d'un ensemble d'autorisations.
-
Pour l'étape 1 : Sélectionnez le type d'ensemble d'autorisations, procédez comme suit :
-
Dans Type d'ensemble d'autorisations, choisissez Ensemble d'autorisations prédéfini.
-
Dans Politique pour un ensemble d'autorisations prédéfini, choisissez AdministratorAccess.
Choisissez Suivant.
-
-
Pour l'étape 2 : Spécifiez les détails de l'ensemble d'autorisations, conservez les paramètres par défaut et choisissez Suivant.
Les paramètres par défaut créent un ensemble d'autorisations
AdministratorAccessdont la durée de session est fixée à une heure. Vous pouvez modifier le nom de l'ensemble d'autorisations en saisissant un nouveau nom dans le champ Nom du jeu d'autorisations. -
Pour l'étape 3 : vérifier et créer, vérifiez que le type d'ensemble d'autorisations utilise la politique AWS gérée AdministratorAccess. Choisissez Créer. Sur la page Ensembles d'autorisations, une notification apparaît pour vous informer que l'ensemble d'autorisations a été créé. Vous pouvez fermer cet onglet dans votre navigateur Web dès maintenant.
Dans l'onglet du navigateur Attribuer des utilisateurs et des groupes, vous en êtes toujours à l'étape 2 : Sélectionnez les ensembles d'autorisations à partir desquels vous avez lancé le flux de travail de création d'un ensemble d'autorisations.
Dans la zone Ensembles d'autorisations, cliquez sur le bouton Actualiser. L'ensemble
AdministratorAccessd'autorisations que vous avez créé apparaît dans la liste. Cochez la case correspondant à cet ensemble d'autorisations, puis choisissez Suivant. -
-
Sur la page Étape 3 : Réviser et soumettre les devoirs, confirmez que le
Admin teamgroupe est sélectionné et que l'ensemble d'AdministratorAccessautorisations est sélectionné, puis choisissez Soumettre.La page Compte AWS est mise à jour avec un message indiquant que vous êtes en cours de configuration. Attendez la fin du processus.
Vous êtes renvoyé à la Comptes AWS page. Un message de notification vous informe que votre configuration Compte AWS a été reconfigurée et que l'ensemble d'autorisations mis à jour a été appliqué.
-
Félicitations !
Vous avez configuré avec succès votre premier utilisateur, votre premier groupe et votre premier ensemble d'autorisations.
Dans la partie suivante de ce didacticiel, vous allez tester Nikki's l'accès en vous connectant au portail d' AWS accès avec leurs informations d'identification administratives et en définissant leur mot de passe. Déconnectez-vous de la console dès maintenant.
Maintenant qu'Nikki Wolfil est un utilisateur de votre organisation, il peut se connecter et accéder aux ressources pour lesquelles il est autorisé conformément à son ensemble d'autorisations. Pour vérifier que l'utilisateur est correctement configuré, à l'étape suivante, vous utiliserez des Nikki's informations d'identification pour vous connecter et configurer son mot de passe. Lorsque vous avez ajouté l'utilisateur Nikki Wolf à l'étape 1, vous avez choisi de Nikki recevoir un e-mail contenant les instructions de configuration du mot de passe. Il est temps d'ouvrir cet e-mail et de procéder comme suit :
-
Dans l'e-mail, sélectionnez le lien Accepter l'invitation pour accepter l'invitation.
Note
L'e-mail inclut également le nom
Nikki'sd'utilisateur et l'URL du portail d' AWS accès qu'ils utiliseront pour se connecter à l'organisation. Enregistrez ces informations pour une utilisation ultérieure.Vous êtes redirigé vers la page d'inscription d'un nouvel utilisateur où vous pouvez définir un
Nikki'smot de passe et enregistrer son appareil MFA. -
Après avoir défini le
Nikki'smot de passe, vous êtes redirigé vers la page de connexion. Entreznikkiwet choisissez Suivant, puis saisissez leNikki'smot de passe et choisissez Se connecter. -
Le portail AWS d'accès s'ouvre et affiche l'organisation et les applications auxquelles vous pouvez accéder.
Sélectionnez l'organisation pour la développer dans une liste Comptes AWS , puis sélectionnez le compte pour afficher les rôles que vous pouvez utiliser pour accéder aux ressources du compte.
Chaque ensemble d'autorisations possède deux méthodes de gestion que vous pouvez utiliser, soit des touches de rôle, soit des touches d'accès.
-
Rôle, par exemple
AdministratorAccess- Ouvre le AWS Console Home. -
Clés d'accès : fournit des informations d'identification que vous pouvez utiliser avec le AWS SDK AWS CLI or et. Inclut les informations relatives à l'utilisation d'informations d'identification de courte durée actualisées automatiquement ou de clés d'accès de courte durée. Pour de plus amples informations, veuillez consulter Obtenir les informations d'identification utilisateur IAM Identity Center pour AWS CLI or AWS Kits SDK.
-
-
Cliquez sur le lien Rôle pour vous connecter au AWS Console Home.
Vous êtes connecté et vous êtes redirigé vers la AWS Console Home page. Explorez la console et vérifiez que vous disposez de l'accès que vous attendiez.
Maintenant que vous avez créé un utilisateur administratif dans IAM Identity Center, vous pouvez :
-
Configurer des ensembles d'autorisations supplémentaires
Note
Vous pouvez attribuer plusieurs ensembles d'autorisations au même utilisateur. Pour appliquer les meilleures pratiques d'application des autorisations de moindre privilège, après avoir créé votre utilisateur administratif, créez un ensemble d'autorisations plus restrictif et attribuez-le au même utilisateur. De cette façon, vous pouvez y accéder uniquement Compte AWS avec les autorisations dont vous avez besoin, plutôt qu'avec des autorisations administratives.
Une fois que vos utilisateurs ont accepté leur invitation à activer leur compte et qu'ils se sont connectés au portail d' AWS accès, les seuls éléments qui apparaissent sur le Comptes AWS portail concernent les rôles et les applications auxquels ils sont affectés.