Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Otorisasi untuk AWS aplikasi dan layanan yang menggunakan Directory Service
Topik ini menjelaskan otorisasi untuk AWS aplikasi dan layanan yang menggunakan AWS Directory Service dan Data Layanan AWS Direktori
Mengotorisasi AWS aplikasi pada Active Directory
Directory Service memberikan izin khusus untuk aplikasi yang dipilih untuk diintegrasikan secara mulus dengan Direktori Aktif Anda saat Anda mengotorisasi AWS aplikasi. AWS aplikasi hanya diberikan akses yang diperlukan untuk kasus penggunaan spesifik mereka. Berikut ini adalah seperangkat izin internal yang diberikan kepada aplikasi dan administrator aplikasi setelah otorisasi:
catatan
Iz ds:AuthorizationApplication in diperlukan untuk mengotorisasi AWS aplikasi baru untuk Active Directory. Izin untuk tindakan ini hanya boleh diberikan kepada Administrator yang mengkonfigurasi integrasi dengan Layanan Direktori.
Baca akses ke pengguna Active Directory, grup, unit organisasi, komputer, atau data otoritas sertifikasi di semua Unit Organisasi (OU) direktori Microsoft AD, Simple AD, AD Connector Terkelola, serta domain tepercaya untuk Man AWS aged Microsoft AD jika diizinkan oleh hubungan kepercayaan. AWS
Tulis akses ke pengguna, grup, keanggotaan grup, komputer, atau data otoritas sertifikasi di unit organisasi Microsoft AD AWS Terkelola Anda. Tulis akses ke semua OU Simple AD.
Otentikasi dan manajemen sesi pengguna Active Directory untuk semua jenis direktori.
Aplikasi AWS Microsoft AD Terkelola tertentu seperti Amazon RDS dan Amazon FSx terintegrasi melalui koneksi jaringan langsung ke Direktori Aktif Anda. Dalam hal ini, interaksi direktori menggunakan protokol Active Directory asli seperti LDAP dan Kerberos. Izin AWS aplikasi ini dikendalikan oleh akun pengguna direktori yang dibuat di Unit AWS Organisasi Cadangan (OU) selama otorisasi aplikasi, yang mencakup manajemen DNS dan akses penuh ke OU khusus yang dibuat untuk aplikasi. Untuk menggunakan akun ini, aplikasi memerlukan izin untuk ds:GetAuthorizedApplicationDetails bertindak melalui kredenSIAL pemanggil atau peran IAM.
Untuk informasi selengkapnya tentang izin Directory Service API, lihatDirectory Service Izin API: Referensi tindakan, sumber daya, dan kondisi.
Untuk informasi selengkapnya tentang mengaktifkan AWS aplikasi dan layanan untuk AWS Managed Microsoft AD, lihatAkses ke AWS aplikasi dan layanan dari Anda AWS Microsoft AD yang Dikelola. Untuk informasi selengkapnya tentang mengaktifkan AWS aplikasi dan layanan untuk Simple AD, lihatAkses ke AWS aplikasi dan layanan dari Simple AD Anda. Untuk informasi tentang mengaktifkan AWS aplikasi dan layanan untuk AD Connector, lihatAkses ke AWS aplikasi dan layanan dari AD Connector.
Membatalkan otorisasi AWS aplikasi pada Active Directory
Iz ds:UnauthorizedApplication in diperlukan untuk menghapus izin bagi AWS aplikasi untuk mengakses Direktori Aktif. Ikuti prosedur yang disediakan aplikasi untuk menonaktifkannya.
AWS otorisasi aplikasi dengan Data Layanan Direktori
Untuk AWS direktori Microsoft AD Terkelola, API Data Layanan Direktori (ds-data) menyediakan akses terprogram ke tugas manajemen pengguna dan grup. Model otorisasi AWS aplikasi terpisah dari kontrol akses Data Layanan Direktori, yang berarti bahwa kebijakan akses untuk tindakan Data Layanan Direktori tidak mempengaruhi otorisasi untuk AWS aplikasi. Menolak akses ke direktori di ds-data tidak akan mengganggu integrasi AWS Aplikasi atau kasus penggunaan aplikasi. AWS
Saat menulis kebijakan akses untuk direktori AWS Microsoft AD Terkelola yang mengotorisasi AWS aplikasi, ketahuilah bahwa fungsionalitas pengguna dan grup mungkin tersedia dengan memanggil AWS Aplikasi resmi atau API Data Layanan Direktori. Amazon WorkDocs, Amazon WorkMail, Amazon WorkSpaces, Amazon Quick, dan Amazon Chime semuanya menyediakan tindakan manajemen pengguna dan grup di API mereka. Kontrol akses ke fungsionalitas AWS aplikasi ini dengan kebijakan IAM.
Contoh
Cuplikan berikut menunjukkan cara yang salah dan benar untuk menolak DeleteUser fungsionalitas ketika AWS aplikasi, seperti WorkDocs dan Amazon WorkMail, diotorisasi di direktori.
Salah
Benar