Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Delegasikan administrasi kumpulan izin
Pusat Identitas IAM memungkinkan Anda mendelegasikan pengelolaan kumpulan izin dan penugasan di akun dengan membuat kebijakan IAM yang mereferensikan Nama Sumber Daya Amazon (ARN) sumber daya Pusat Identi tas IAM. Misalnya, Anda dapat membuat kebijakan yang memungkinkan administrator yang berbeda untuk mengelola penugasan di akun tertentu untuk kumpulan izin dengan tag tertentu.
catatan
Untuk menggunakan kumpulan izin, Anda harus menggunakan instance Organisasi dari Pusat Identitas IAM. Untuk informasi selengkapnya, lihat Instans organisasi dan akun dari Pusat Identitas IAM.
Anda dapat menggunakan salah satu metode berikut untuk membuat jenis kebijakan ini.
-
(Disarankan) Buat kumpulan izin di Pusat Identitas IAM, masing-masing dengan kebijakan yang berbeda, dan tetapkan kumpulan izin ke pengguna atau grup yang berbeda. Ini memungkinkan Anda mengelola izin administratif untuk pengguna yang masuk menggunakan sumber identitas Pusat Identi tas IAM pilihan Anda.
-
Buat kebijakan kustom di IAM, lalu lampirkan ke peran IAM yang diasumsikan administrator Anda. Untuk informasi tentang peran, lihat peran IAM untuk mendapatkan izin administratif Pusat Identitas IAM yang ditetapkan.
penting
ARN sumber daya Pusat Identitas IAM peka huruf besar/kecil.
Berikut ini menunjukkan kasus yang tepat untuk mereferensikan kumpulan izin Pusat Identitas IAM dan jenis sumber daya akun.
| Jenis Sumber Daya | ARN | Tombol Konteks |
|---|---|---|
| PermissionSet | arn:${Partition}:sso:::permissionSet/${InstanceId}/${PermissionSetId} |
aws:ResourceTag/${TagKey} |
| Akun | arn:${Partition}:sso:::account/${AccountId} |
Tidak Berlaku |