

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# Aktifkan AWS akses akun untuk aplikasi yang dikelola pelanggan
<a name="enable-account-access-customer-managed-apps"></a>

Anda dapat mengaktifkan akses AWS akun untuk aplikasi yang dikelola pelanggan di IAM Identity Center dengan mengonfigurasi penerbit [token tepercaya](https://docs.aws.amazon.com/singlesignon/latest/userguide/using-apps-with-trusted-token-issuer.html). Penerbit token tepercaya adalah server otorisasi OAuth 2.0 yang mengeluarkan token yang ditandatangani atas nama pengguna yang diautentikasi. IAM Identity Center menukar token ini dengan kredensi yang memungkinkan aplikasi Anda mengakses AWS akun dan peran yang ditetapkan secara terprogram kepada pengguna tersebut. Penerbit token tepercaya juga dapat digunakan untuk akses ke aplikasi yang AWS dikelola. Untuk informasi selengkapnya, lihat [Menggunakan aplikasi dengan penerbit token tepercaya](using-apps-with-trusted-token-issuer.md).

**catatan**  
Anda dapat mengaktifkan fitur ini hanya untuk [instance organisasi](organization-instances-identity-center.md) IAM Identity Center. Hanya administrator akun manajemen atau administrator yang didelegasikan yang dapat mengaktifkan `sso:account:access` ruang lingkup untuk aplikasi yang dikelola pelanggan. Jika Anda adalah pembuat aplikasi di akun anggota, hubungi administrator Pusat Identitas IAM Anda untuk mengaktifkan cakupan ini untuk aplikasi Anda.

## Cara kerjanya
<a name="enable-account-access-how-it-works"></a>

Setelah administrator mengaktifkan `sso:account:access` ruang lingkup untuk aplikasi yang dikelola pelanggan, alur kerja berikut akan terjadi:

1. Pengguna masuk ke aplikasi Anda melalui penyedia identitas eksternal (iDP).

1. Aplikasi Anda menerima token JWT yang ditandatangani dari iDP.

1. Aplikasi Anda menukar token ini dengan token IAM Identity Center dengan memanggil `CreateTokenWithIAM` API dengan JWT bearer grant type (). `urn:ietf:params:oauth:grant-type:jwt-bearer` Panggilan ini memerlukan otentikasi Signature Version 4 (SigV4). Untuk informasi selengkapnya, lihat [CreateTokenWithIAM](https://docs.aws.amazon.com/singlesignon/latest/OIDCAPIReference/API_CreateTokenWithIAM.html)di Referensi *API OIDC Pusat Identitas IAM*.

1. Aplikasi Anda menggunakan token IAM Identity Center untuk memanggil [operasi API portal](https://docs.aws.amazon.com/singlesignon/latest/PortalAPIReference/API_Operations.html) (`ListAccounts`,`ListAccountRoles`,`GetRoleCredentials`) untuk menemukan akun dan peran yang ditetapkan kepada pengguna dan mengambil AWS kredensi sementara atas nama mereka.

1. Pengguna mengakses AWS sumber daya melalui aplikasi Anda tanpa langkah masuk tambahan.

Jika Anda mengaktifkan hibah token penyegaran saat menyiapkan aplikasi, kembalikan `CreateTokenWithIAM` juga token penyegaran bersama token akses. Aplikasi Anda dapat menggunakan token penyegaran ini untuk mendapatkan token akses baru tanpa mengulangi pertukaran token JWT Bearer penuh. Untuk me-refresh token akses, panggil `CreateTokenWithIAM` dengan jenis `refresh_token` hibah.

## Prasyarat
<a name="enable-account-access-prerequisites"></a>

Sebelum Anda mengaktifkan akses akun untuk aplikasi yang dikelola pelanggan, Anda perlu:
+ [Aplikasi yang dikelola pelanggan](https://docs.aws.amazon.com/singlesignon/latest/userguide/customermanagedapps-trusted-identity-propagation-set-up-your-own-app-OAuth2.html) yang dikonfigurasi di IAM Identity Center yang mendukung JSON Web Tokens (JWTs). Aplikasi harus memiliki komponen server backend yang dapat menyimpan kredensional dengan aman. Browser-based Aplikasi, seperti aplikasi halaman tunggal (SPA), dan klien publik lainnya tidak didukung untuk fitur ini.
+ [Penerbit token tepercaya](https://docs.aws.amazon.com/singlesignon/latest/userguide/using-apps-with-trusted-token-issuer.html) yang melekat pada aplikasi Anda.
+ Akses ke akun AWS Organizations manajemen atau akun administrator yang didelegasikan untuk Pusat Identitas IAM. Pembangun aplikasi di akun anggota tidak dapat mengaktifkan cakupan ini secara langsung.

## Aktifkan akses akun
<a name="enable-account-access-console"></a>

**Untuk mengaktifkan cakupan `sso:account:access` untuk aplikasi yang dikelola pelanggan**

1. Masuk ke Konsol Manajemen AWS menggunakan akun manajemen organisasi atau akun administrator yang didelegasikan.

1. Buka [konsol Pusat Identitas IAM](https://console.aws.amazon.com/singlesignon).

1. Pada panel navigasi, pilih **Aplikasi**.

1. Pilih tab yang **dikelola Pelanggan**.

1. Pilih nama aplikasi yang ingin Anda konfigurasikan.

1. Di bagian **akses AWS akun**, nyalakan **Aktifkan akses AWS akun**.

Setelah Anda mengaktifkan akses akun, aplikasi dapat memanggil operasi API portal Identity secara terprogram untuk mencantumkan akun dan peran, dan mengambil AWS kredensi sementara untuk peran yang diizinkan diakses oleh pengguna yang diautentikasi.

**penting**  
Saat Anda mengaktifkan `sso:account:access` cakupan untuk aplikasi, aplikasi tersebut dapat mengakses semua akun dan peran yang tersedia untuk pengguna yang diautentikasi melalui penetapan set izin mereka. Anda tidak dapat membatasi aplikasi ke akun atau peran tertentu. Pastikan Anda memahami tingkat akses ini sebelum mengaktifkan fitur ini.

## Akses terprogram
<a name="enable-account-access-programmatic"></a>

Anda dapat menggunakan `PutApplicationAccessScope` API untuk mengaktifkan `sso:account:access` cakupan aplikasi yang dikelola pelanggan secara terprogram. Anda harus memanggil API dari akun manajemen organisasi atau akun administrator yang didelegasikan.

**AWS CLI**

```
aws sso-admin put-application-access-scope \
  --application-arn arn:aws:sso::{{123456789012}}:application/{{ssoins-1234567890abcdef}}/{{apl-1234567890abcdef}} \
  --scope "sso:account:access"
```

**Permintaan API:**

```
{
  "ApplicationArn": "arn:aws:sso::{{123456789012}}:application/{{ssoins-1234567890abcdef}}/{{apl-1234567890abcdef}}",
  "Scope": "sso:account:access"
}
```

Untuk menonaktifkan akses akun, gunakan `DeleteApplicationAccessScope` API dengan ARN aplikasi dan nilai cakupan yang sama.

Untuk informasi selengkapnya, lihat [PutApplicationAccessScope](https://docs.aws.amazon.com/singlesignon/latest/APIReference/API_PutApplicationAccessScope.html)dan [DeleteApplicationAccessScope](https://docs.aws.amazon.com/singlesignon/latest/APIReference/API_DeleteApplicationAccessScope.html)di *Referensi API Pusat Identitas IAM*.

## Praktik terbaik keamanan
<a name="enable-account-access-security"></a>
+ Ruang `sso:account:access` lingkup memberikan akses aplikasi ke semua akun dan peran yang tersedia untuk pengguna yang diautentikasi. Anda tidak dapat membatasi akses ke akun atau peran tertentu. Hanya aktifkan ruang lingkup ini untuk aplikasi yang memerlukan tingkat akses ini.
+ Simpan token akses IAM Identity Center dan refresh token di server backend Anda. Jangan pernah mengeksposnya ke kode sisi klien.
+ Jangan mencatat token atau kredensi di log aplikasi, pesan kesalahan, atau output debugging.
+ Jangan lewatkan token dalam parameter kueri URL. Gunakan `x-amz-sso_bearer_token` header untuk token akses.
+ Gunakan [AWS CloudTrail](https://docs.aws.amazon.com/awscloudtrail/latest/userguide/cloudtrail-user-guide.html)untuk memantau panggilan API yang dilakukan oleh aplikasi Anda.

## Informasi Terkait
<a name="enable-account-access-related-info"></a>
+ [Aplikasi yang dikelola pelanggan](customermanagedapps.md)
+ [Menggunakan aplikasi dengan penerbit token tepercaya](using-apps-with-trusted-token-issuer.md)
+ [AWS akses Portal API Referensi](https://docs.aws.amazon.com/singlesignon/latest/PortalAPIReference/API_Operations.html)