View a markdown version of this page

Pilih atribut Anda untuk kontrol akses - AWS IAM Identity Center

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pilih atribut Anda untuk kontrol akses

Gunakan prosedur berikut untuk mengatur atribut untuk konfigurasi ABAC Anda.

catatan

Prosedur ini hanya berlaku jika Anda ingin memetakan atribut dari direktori Pusat Identitas IAM untuk digunakan sebagai tag sesi. Jika Anda meneruskan atribut dari penyedia identitas eksternal (IdP) melalui pernyataan SAML, Anda tidak perlu mengonfigurasi pemetaan atribut di sini. Untuk informasi selengkapnya, lihat Memilih atribut saat menggunakan penyedia identitas eksternal sebagai sumber identitas Anda. Nilai yang ditetapkan dalam pemetaan dari direktori Identity Center mengganti nilai yang ditetapkan dalam pernyataan SAML.

Untuk memilih atribut Anda menggunakan konsol Pusat Identitas IAM
  1. Buka konsol Pusat Identi tas IAM.

  2. Pilih Peng aturan

  3. Pada halaman Pengaturan, pilih tab Atribut untuk kontrol akses, lalu pilih Kel ola atribut.

  4. Pada halaman Atribut untuk kontrol akses, pilih Tambah atribut dan masukkan detail Kunci dan Nilai. Di sinilah Anda akan memetakan atribut yang berasal dari sumber identitas Anda ke atribut yang diteruskan IAM Identity Center sebagai tag sesi.

    Rincian nilai kunci di konsol Pusat Identitas IAM.

    Kunci mewakili nama yang Anda berikan pada atribut untuk digunakan dalam kebijakan. Ini bisa berupa nama sewenang-wenang, tetapi Anda perlu menentukan nama yang tepat dalam kebijakan yang Anda buat untuk kontrol akses. Misalnya, katakanlah Anda menggunakan Okta (IdP eksternal) sebagai sumber identitas Anda dan perlu meneruskan data pusat biaya organisasi Anda sebagai tag sesi. Di Key, Anda akan memasukkan nama yang sama CostCenter seperti nama kunci Anda. Penting untuk dicatat bahwa nama mana pun yang Anda pilih di sini, nama itu juga harus diberi nama yang persis sama di nama Anda aws: PrincipalTag kunci kondisi (yaitu,"ec2:ResourceTag/CostCenter": "${aws:PrincipalTag/CostCenter}").

    catatan

    Gunakan atribut nilai tunggal untuk kunci Anda, misalnya,Manager. Pusat Identitas IAM tidak mendukung atribut multi-nilai untuk ABAC, misalnya,. Manager, IT Systems

    Nilai mewakili konten atribut yang berasal dari sumber identitas yang dikonfigurasi. Di sini Anda dapat memasukkan nilai apa pun dari tabel sumber identitas yang sesuai yang tercantum diPemetaan atribut antara Pusat Identitas IAM dan direktori Penyedia Identitas Eksternal. Misalnya, menggunakan konteks yang disediakan dalam contoh yang disebutkan di atas, Anda akan meninjau daftar atribut IdP yang didukung dan menentukan bahwa kecocokan terdekat dari atribut yang didukung adalah ${path:enterprise.costCenter} dan Anda kemudian akan memasukkannya di bidang Nilai. Lihat tangkapan layar yang disediakan di atas untuk referensi. Perhatikan, bahwa Anda tidak dapat menggunakan nilai atribut IdP eksternal di luar daftar ini untuk ABAC kecuali Anda menggunakan opsi untuk meneruskan atribut melalui pernyataan SAML.

  5. Pilih Simpan perubahan.

Sekarang setelah Anda mengonfigurasi pemetaan atribut kontrol akses Anda, Anda perlu menyelesaikan proses konfigurasi ABAC. Untuk melakukan ini, buat aturan ABAC Anda dan tambahkan aturan tersebut ke kebijakan berbasis and/or sumber daya kumpulan izin Anda. Ini diperlukan agar Anda dapat memberikan identitas pengguna akses ke AWS sumber daya. Untuk informasi selengkapnya, lihat Buat kebijakan izin untuk ABAC di Pusat Identitas IAM.