View a markdown version of this page

Delegasikan administrasi kumpulan izin - AWS IAM Identity Center

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Delegasikan administrasi kumpulan izin

Pusat Identitas IAM memungkinkan Anda mendelegasikan pengelolaan kumpulan izin dan penugasan di akun dengan membuat kebijakan IAM yang mereferensikan Nama Sumber Daya Amazon (ARN) sumber daya Pusat Identi tas IAM. Misalnya, Anda dapat membuat kebijakan yang memungkinkan administrator yang berbeda untuk mengelola penugasan di akun tertentu untuk kumpulan izin dengan tag tertentu.

catatan

Untuk menggunakan kumpulan izin, Anda harus menggunakan instance Organisasi dari Pusat Identitas IAM. Untuk informasi selengkapnya, lihat Instans organisasi dan akun dari Pusat Identitas IAM.

Anda dapat menggunakan salah satu metode berikut untuk membuat jenis kebijakan ini.

  • (Disarankan) Buat kumpulan izin di Pusat Identitas IAM, masing-masing dengan kebijakan yang berbeda, dan tetapkan kumpulan izin ke pengguna atau grup yang berbeda. Ini memungkinkan Anda mengelola izin administratif untuk pengguna yang masuk menggunakan sumber identitas Pusat Identi tas IAM pilihan Anda.

  • Buat kebijakan kustom di IAM, lalu lampirkan ke peran IAM yang diasumsikan administrator Anda. Untuk informasi tentang peran, lihat peran IAM untuk mendapatkan izin administratif Pusat Identitas IAM yang ditetapkan.

penting

ARN sumber daya Pusat Identitas IAM peka huruf besar/kecil.

Berikut ini menunjukkan kasus yang tepat untuk mereferensikan kumpulan izin Pusat Identitas IAM dan jenis sumber daya akun.

Jenis Sumber Daya ARN Tombol Konteks
PermissionSet arn:${Partition}:sso:::permissionSet/${InstanceId}/${PermissionSetId} aws:ResourceTag/${TagKey}
Akun arn:${Partition}:sso:::account/${AccountId} Tidak Berlaku