Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Atribut untuk kontrol akses
Atribut untuk kontrol akses adalah nama halaman di konsol Pusat Identitas IAM tempat Anda memilih atribut pengguna yang ingin Anda gunakan dalam kebijakan untuk mengontrol akses ke sumber daya. Anda dapat menetapkan pengguna ke beban kerja AWS berdasarkan atribut yang ada di sumber identitas pengguna.
Misalnya, Anda ingin menetapkan akses ke bucket S3 berdasarkan nama departemen. Saat berada di halaman Atribut untuk kontrol akses, Anda memilih atribut pengguna Departemen untuk digunakan dengan kontrol akses berbasis atribut (ABAC). Di kumpulan izin Pusat Identitas IAM (atau peran IAM saat menggunakan manajer akses akun), Anda kemudian menulis kebijakan yang memberikan akses kepada pengguna hanya jika atribut Departemen cocok dengan tag departemen yang Anda tetapkan ke bucket S3 Anda. Pusat Identitas IAM meneruskan atribut departemen pengguna ke akun yang diakses. Atribut tersebut kemudian digunakan untuk menentukan akses berdasarkan kebijakan. Saat Pusat Identitas IAM meneruskan atribut ini ke akun, atribut tersebut dikirim sebagai tag sesi yang dapat Anda rujuk menggunakan kunci aws:PrincipalTag/ kondisi di semua jenis kebijakan AWS IAM yang relevan. Untuk informasi lebih lanjut tentang ABAC, lihatAttribute-based kontrol akses. tag-key
Memulai
Cara Anda mulai mengonfigurasi atribut untuk kontrol akses tergantung pada sumber identitas yang Anda gunakan. Terlepas dari sumber identitas yang Anda pilih, setelah memilih atribut, Anda perlu membuat atau mengedit kebijakan kumpulan izin (atau kebijakan peran IAM saat menggunakan pengelola akses akun). Kebijakan ini harus memberikan identitas pengguna akses ke AWS sumber daya.
Memilih atribut saat menggunakan Pusat Identitas IAM sebagai sumber identitas Anda
Saat Anda mengonfigurasi Pusat Identitas IAM sebagai sumber identitas, pertama-tama Anda menambahkan pengguna dan mengonfigurasi atribut mereka. Selanjutnya, navigasikan ke halaman Atribut untuk kontrol akses dan pilih atribut yang ingin Anda gunakan dalam kebijakan. Terakhir, navigasikan ke Akun AWS halaman untuk membuat atau mengedit kumpulan izin untuk menggunakan atribut untuk ABAC.
Memilih atribut saat menggunakan AWS Managed Microsoft AD sebagai sumber identitas Anda
Saat mengonfigurasi Pusat Identitas IAM AWS Managed Microsoft AD sebagai sumber identitas Anda, pertama-tama Anda memetakan serangkaian atribut dari Active Directory ke atribut pengguna di Pusat Identitas IAM. Selanjutnya, arahkan ke halaman Atribut untuk kontrol akses. Kemudian pilih atribut mana yang akan digunakan dalam konfigurasi ABAC berdasarkan kumpulan atribut SSO yang ada yang dipetakan dari Active Directory. Terakhir, penulis aturan ABAC menggunakan atribut kontrol akses dalam kumpulan izin (atau peran IAM saat menggunakan manajer akses akun) untuk memberikan identitas pengguna akses ke AWS sumber daya. Untuk daftar pemetaan default untuk atribut pengguna di Pusat Identitas IAM ke atribut pengguna di AWS Managed Microsoft AD direktori Anda, lihat. Pemetaan default antara IAM Identity Center dan Microsoft AD
Memilih atribut saat menggunakan penyedia identitas eksternal sebagai sumber identitas Anda
Saat Anda mengonfigurasi Pusat Identitas IAM dengan penyedia identitas eksternal (IdP) sebagai sumber identitas Anda, ada dua cara untuk menggunakan atribut untuk ABAC.
-
Konfigurasikan pemetaan atribut di konsol Pusat Identitas IAM. Anda dapat memetakan atribut dari direktori Pusat Identitas IAM ke tag sesi pada halaman Atribut untuk kontrol akses di konsol Pusat Identitas IAM. Nilai atribut yang Anda pilih di sini bersumber dari direktori Identity Center dan menggantikan nilai untuk atribut yang cocok yang berasal dari IdP melalui pernyataan SAML. Tergantung pada apakah Anda menggunakan SCIM, pertimbangkan hal berikut:
-
Jika menggunakan SCIM, IdP secara otomatis menyinkronkan nilai atribut ke Pusat Identitas IAM. Anda kemudian dapat memilih atribut yang disinkronkan ini pada halaman Atribut untuk kontrol akses untuk menggunakannya sebagai tag sesi.
-
Jika Anda tidak menggunakan SCIM, Anda harus menambahkan pengguna secara manual dan mengatur atribut mereka seperti jika Anda menggunakan Pusat Identitas IAM sebagai sumber identitas. Selanjutnya, navigasikan ke halaman Atribut untuk kontrol akses dan pilih atribut yang ingin Anda gunakan dalam kebijakan.
-
-
Berikan atribut dari IdP Anda melalui pernyataan SAML. Anda dapat mengonfigurasi IdP untuk mengirim atribut sebagai tag sesi melalui pernyataan SAML. Untuk melakukan ini, konfigurasikan IdP Anda untuk mengirim pernyataan SAML dengan nama atribut yang disetel ke
https://aws.amazon.com/SAML/Attributes/AccessControl:, gantiTagKeyTagKeydengan kunci tag sesi yang ingin Anda isi. Pusat Identitas IAM meneruskan nama atribut dan nilai dari IdP untuk evaluasi kebijakan.Tidak perlu mengonfigurasi pemetaan atribut ABAC pada halaman A tribut untuk kontrol akses untuk atribut yang Anda berikan melalui pernyataan SAML dari IdP eksternal Anda. Namun, jika Anda mengonfigurasi pemetaan ABAC untuk atribut yang sama pada halaman A tribut untuk kontrol akses, pemetaan dari direktori Identity Center diutamakan dan menggantikan nilai yang dikirim oleh IdP Anda dalam pernyataan SAML.
catatan
Atribut dalam pernyataan SAML tidak akan terlihat oleh Anda di halaman Atribut untuk kontrol akses. Anda harus mengetahui atribut ini terlebih dahulu dan menambahkannya ke aturan kontrol akses saat Anda membuat kebijakan. Jika Anda memutuskan untuk mempercayai atribut eksternal IdPs Anda, atribut ini akan selalu diteruskan ketika pengguna bergabung ke dalam Akun AWS. Untuk informasi tentang cara mengonfigurasi atribut pengguna untuk kontrol akses di IdP Anda untuk dikirim melalui pernyataan SAML, lihat Tutorial sumber identitas Pusat Identitas IAM untuk IdP Anda.
Untuk daftar lengkap atribut yang didukung untuk atribut pengguna di Pusat Identitas IAM ke atribut pengguna di eksternal Anda IdPs, lihatAtribut penyedia identitas eksternal yang didukung.
Untuk memulai dengan ABAC di Pusat Identitas IAM, lihat topik berikut.