View a markdown version of this page

Menggunakan peran terkait layanan untuk Pusat Identitas IAM - AWS IAM Identity Center

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menggunakan peran terkait layanan untuk Pusat Identitas IAM

AWS IAM Identity Center menggunakan AWS Identity and Access Management peran terkait layanan (IAM). Peran terkait layanan adalah jenis peran IAM unik yang ditautkan langsung ke Pusat Identitas IAM. Ini telah ditentukan sebelumnya oleh Pusat Identitas IAM dan mencakup semua izin yang diperlukan layanan untuk memanggil AWS layanan lain atas nama Anda. Untuk informasi selengkapnya, lihat Memahami peran terkait layanan di Pusat Identitas IAM.

Peran terkait layanan membuat pengaturan Pusat Identitas IAM lebih mudah karena Anda tidak perlu menambahkan izin yang diperlukan secara manual. Pusat Identitas IAM mendefinisikan izin peran terkait layanan, dan kecuali ditentukan lain, hanya Pusat Identitas IAM yang dapat mengambil perannya. Izin yang ditentukan mencakup kebijakan kepercayaan dan kebijakan izin, serta bahwa kebijakan izin tidak dapat dilampirkan ke entitas IAM lainnya.

Untuk informasi tentang layanan lain yang mendukung peran terkait layanan, lihat AWS Layanan yang Bekerja dengan IAM dan cari layanan yang memiliki Ya di kolom Peran Service-Linked . Pilih Ya dengan sebuah tautan untuk melihat dokumentasi peran terkait layanan untuk layanan tersebut.

Service-linked izin peran untuk Pusat Identitas IAM

Pusat Identitas IAM menggunakan peran terkait layanan yang dinamai AWSServiceRoleForSSO untuk memberikan izin Pusat Identitas IAM untuk mengelola AWS sumber daya, termasuk peran IAM, kebijakan, dan IdP SAML atas nama Anda.

Per AWSServiceRoleForSSO an terkait layanan mempercayai layanan berikut untuk mengambil peran:

  • Pusat Identitas IAM (awalan layanan:sso)

Kebijakan izin AWSSSOServiceRolePolicy peran yang ditautkan layanan memungkinkan Pusat Identitas IAM untuk menyelesaikan peran berikut pada jalur “/aws- reserved/sso .amazonaws.com/” dan dengan awalan nama “AwsReservedSSO_”:

  • iam:AttachRolePolicy

  • iam:CreateRole

  • iam:DeleteRole

  • iam:DeleteRolePermissionsBoundary

  • iam:DeleteRolePolicy

  • iam:DetachRolePolicy

  • iam:GetRole

  • iam:ListRolePolicies

  • iam:PutRolePolicy

  • iam:PutRolePermissionsBoundary

  • iam:ListAttachedRolePolicies

Kebijakan izin AWSSSOServiceRolePolicy peran terkait layanan memungkinkan Pusat Identitas IAM untuk menyelesaikan hal berikut pada penyedia SAML dengan awalan nama sebagai “AWSSSO_”:

  • iam:CreateSAMLProvider

  • iam:GetSAMLProvider

  • iam:UpdateSAMLProvider

  • iam:DeleteSAMLProvider

Kebijakan AWSSSOServiceRolePolicy izin peran terkait layanan memungkinkan Pusat Identitas IAM menyelesaikan hal berikut pada semua organisasi:

  • organizations:DescribeAccount

  • organizations:DescribeOrganization

  • organizations:ListAccounts

  • organizations:ListAWSServiceAccessForOrganization

  • organizations:ListDelegatedAdministrators

Kebijakan AWSSSOServiceRolePolicy izin peran terkait layanan memungkinkan Pusat Identitas IAM menyelesaikan hal berikut pada semua peran IAM (*):

  • iam:listRoles

Kebijakan izin peran AWSSSOServiceRolePolicy terkait layanan memungkinkan Pusat Identitas IAM untuk menyelesaikan hal berikut di “arn:aws:iam: :*: -service- .amazonaws. role/aws role/sso com/AWSServiceRoleForSSO”:

  • iam:GetServiceLinkedRoleDeletionStatus

  • iam:DeleteServiceLinkedRole

Kebijakan izin peran AWSSSOServiceRolePolicy terkait layanan memungkinkan Pusat Identitas IAM menyelesaikan hal berikut pada “arn:aws:identity-sync: *:*:profile/*”:

  • identity-sync:DeleteSyncProfile

Untuk informasi selengkapnya tentang pembaruan kebijakan AWSSSOServiceRolePolicy izin peran terkait layanan, lihat. IAM Identity Center memperbarui ke AWS kebijakan terkelola

JSON
{ "Version":"2012-10-17", "Statement":[ { "Sid":"IAMRoleProvisioningActions", "Effect":"Allow", "Action":[ "iam:AttachRolePolicy", "iam:CreateRole", "iam:DeleteRolePermissionsBoundary", "iam:PutRolePermissionsBoundary", "iam:PutRolePolicy", "iam:UpdateRole", "iam:UpdateRoleDescription", "iam:UpdateAssumeRolePolicy" ], "Resource":[ "arn:aws:iam::*:role/aws-reserved/sso.amazonaws.com/*" ], "Condition":{ "StringNotEquals":{ "aws:PrincipalOrgMasterAccountId":"${aws:PrincipalAccount}" } } }, { "Sid":"IAMRoleReadActions", "Effect":"Allow", "Action":[ "iam:GetRole", "iam:ListRoles" ], "Resource":[ "*" ] }, { "Sid":"IAMRoleCleanupActions", "Effect":"Allow", "Action":[ "iam:DeleteRole", "iam:DeleteRolePolicy", "iam:DetachRolePolicy", "iam:ListRolePolicies", "iam:ListAttachedRolePolicies" ], "Resource":[ "arn:aws:iam::*:role/aws-reserved/sso.amazonaws.com/*" ] }, { "Sid":"IAMSLRCleanupActions", "Effect":"Allow", "Action":[ "iam:DeleteServiceLinkedRole", "iam:GetServiceLinkedRoleDeletionStatus", "iam:DeleteRole", "iam:GetRole" ], "Resource":[ "arn:aws:iam::*:role/aws-service-role/sso.amazonaws.com/AWSServiceRoleForSSO" ] }, { "Sid": "IAMSAMLProviderCreationAction", "Effect": "Allow", "Action": [ "iam:CreateSAMLProvider" ], "Resource": [ "arn:aws:iam::*:saml-provider/AWSSSO_*" ], "Condition": { "StringNotEquals": { "aws:PrincipalOrgMasterAccountId": "${aws:PrincipalAccount}" } } }, { "Sid": "IAMSAMLProviderUpdateAction", "Effect": "Allow", "Action": [ "iam:UpdateSAMLProvider" ], "Resource": [ "arn:aws:iam::*:saml-provider/AWSSSO_*" ] }, { "Sid":"IAMSAMLProviderCleanupActions", "Effect":"Allow", "Action":[ "iam:DeleteSAMLProvider", "iam:GetSAMLProvider" ], "Resource":[ "arn:aws:iam::*:saml-provider/AWSSSO_*" ] }, { "Effect":"Allow", "Action":[ "organizations:DescribeAccount", "organizations:DescribeOrganization", "organizations:ListAccounts", "organizations:ListAWSServiceAccessForOrganization", "organizations:ListDelegatedAdministrators" ], "Resource":[ "*" ] }, { "Sid":"AllowUnauthAppForDirectory", "Effect":"Allow", "Action":[ "ds:UnauthorizeApplication" ], "Resource":[ "*" ] }, { "Sid":"AllowDescribeForDirectory", "Effect":"Allow", "Action":[ "ds:DescribeDirectories", "ds:DescribeTrusts" ], "Resource":[ "*" ] }, { "Sid":"AllowDescribeAndListOperationsOnIdentitySource", "Effect":"Allow", "Action":[ "identitystore:DescribeUser", "identitystore:DescribeGroup", "identitystore:ListGroups", "identitystore:ListUsers" ], "Resource":[ "*" ] }, { "Sid":"AllowDeleteSyncProfile", "Effect":"Allow", "Action":[ "identity-sync:DeleteSyncProfile" ], "Resource":[ "arn:aws:identity-sync:*:*:profile/*" ] } ] }

Anda harus mengonfigurasi izin agar entitas IAM (seperti pengguna, grup, atau peran) dapat membuat, mengedit, atau menghapus peran terkait layanan. Untuk informasi selengkapnya, lihat izin Service-linked peran di Panduan Pengguna IAM.

Membuat peran terkait layanan untuk Pusat Identitas IAM

Anda tidak perlu membuat peran terkait layanan secara manual. Setelah diaktifkan, Pusat Identitas IAM membuat peran terkait layanan di semua akun dalam organisasi di Organisasi. AWS Pusat Identitas IAM juga membuat peran terkait layanan yang sama di setiap akun yang kemudian ditambahkan ke organisasi Anda. Peran ini memungkinkan Pusat Identitas IAM mengakses sumber daya setiap akun atas nama Anda.

Catatan
  • Jika Anda masuk ke akun AWS Organizations manajemen, akun tersebut menggunakan peran Anda yang saat ini masuk dan bukan peran terkait layanan. Ini mencegah eskalasi hak istimewa.

  • Ketika Pusat Identitas IAM melakukan operasi IAM apa pun di akun AWS Organizations manajemen, semua operasi dilakukan menggunakan kredensional prinsipal IAM. Ini memungkinkan log in CloudTrail untuk memberikan visibilitas siapa yang membuat semua perubahan hak istimewa di akun manajemen.

penting

Jika Anda menggunakan layanan Pusat Identitas IAM sebelum 7 Desember 2017, ketika layanan tersebut mulai mendukung peran terkait layanan, maka Pusat Identitas IAM membuat peran tersebut AWSServiceRoleForSSO di akun Anda. Untuk mempelajari lebih lanjut, lihat Peran Baru yang Muncul di Akun IAM Saya.

Jika Anda menghapus peran tautan layanan ini dan kemudian perlu membuatnya lagi, Anda dapat menggunakan proses yang sama untuk membuat ulang peran di akun Anda.

Mengedit peran terkait layanan untuk Pusat Identitas IAM

Pusat Identitas IAM tidak mengizinkan Anda mengedit peran terkait AWSServiceRoleForSSO layanan. Setelah membuat peran terkait layanan, Anda tidak dapat mengubah nama peran karena berbagai entitas mungkin merujuk peran tersebut. Namun, Anda dapat mengedit penjelasan peran menggunakan IAM. Untuk informasi selengkapnya, lihat Mengedit peran terkait layanan dalam Panduan Pengguna IAM.

Menghapus peran terkait layanan untuk Pusat Identitas IAM

Anda tidak perlu menghapus AWSServiceRoleForSSO peran secara manual. Ketika sebuah Akun AWS dihapus dari AWS organisasi, Pusat Identitas IAM secara otomatis membersihkan sumber daya dan menghapus peran terkait layanan dari itu. Akun AWS

Anda juga dapat menggunakan konsol IAM, IAM CLI, atau IAM API untuk menghapus peran terkait layanan secara manual. Untuk melakukannya, Anda harus membersihkan sumber daya untuk peran tertaut layanan terlebih dahulu, lalu Anda dapat menghapusnya secara manual.

catatan

Jika layanan Pusat Identitas IAM menggunakan peran saat Anda mencoba menghapus sumber daya, penghapusan mungkin gagal. Jika hal itu terjadi, tunggu beberapa menit dan coba mengoperasikannya lagi.

Untuk menghapus sumber daya Pusat Identitas IAM yang digunakan oleh AWSServiceRoleForSSO
  1. Menghapus akses pengguna dan grup ke Akun AWSuntuk semua pengguna dan grup yang memiliki akses ke Akun AWS.

  2. Menghapus kumpulan izin di Pusat Identitas IAMyang telah Anda kaitkan dengan Akun AWS.

Untuk menghapus peran tertaut layanan secara manual menggunakan IAM

Gunakan konsol IAM, CLI IAM, atau API CLI untuk menghapus peran tertaut layanan AWSServiceRoleForSSO. Untuk informasi selengkapnya, lihat Menghapus Service-Linked Per an di Panduan Pengguna IAM.