View a markdown version of this page

Utilizzo di IAM Identity Center - Amazon Quick

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Utilizzo di IAM Identity Center

   Si applica a: Enterprise Edition e Standard Edition 
   Destinatari: amministratori di sistema e amministratori di Amazon Quick 

L'edizione Amazon Quick Enterprise si integra con le directory esistenti, utilizzando Microsoft Active Directory o Single Sign-on (IAM Identity Center) utilizzando Security Assertion Markup Language (SAML). Puoi utilizzare AWS Identity and Access Management (IAM) per migliorare ulteriormente la tua sicurezza o per opzioni personalizzate come l'integrazione di dashboard.

Nell'edizione Quick Standard, puoi gestire gli utenti interamente all'interno di Quick. Se preferisci, è possibile effettuare l'integrazione con utenti, gruppi e ruoli esistenti in IAM.

Puoi utilizzare i seguenti strumenti per l'identità e l'accesso ad Amazon Quick:

Nota

Nelle regioni elencate di seguito, gli account Amazon Quick possono utilizzare IAM Identity Center solo per la gestione delle identità e degli accessi.

  • af-south-1 Africa (Città del Capo)

  • ap-southeast-3 Asia Pacifico (Giacarta)

  • ap-southeast-5Asia Pacifico (Malesia)

  • eu-south-1 Europa (Milano)

  • eu-south-2Europa (Spagna)

  • eu-central-2 Europa (Zurigo)

  • il-central-1Israele (Tel Aviv)

  • me-central-1Medio Oriente (Emirati Arabi Uniti)

IAM Identity Center ti aiuta a creare o connettere in modo sicuro le identità della tua forza lavoro e a gestirne l'accesso tra AWS account e applicazioni.

Prima di integrare il tuo account Amazon Quick con IAM Identity Center, configura IAM Identity Center nel tuo account. AWS Se non hai configurato IAM Identity Center nella tua AWS organizzazione, consulta la Guida introduttiva nella Guida per l'Centro identità AWS IAM utente.

Se desideri configurare un provider di identità esterno con il Centro identità IAM, consulta Supported identity providers per visualizzare un elenco dei passaggi di configurazione dei provider di identità supportati.

Configura il tuo account Amazon Quick con IAM Identity Center

 Si applica a: Enterprise Edition 
   Destinatari: amministratori di sistema 

IAM Identity Center ti aiuta a creare o configurare in modo sicuro le identità della tua forza lavoro esistente e a gestirne l'accesso tra AWS account e applicazioni. IAM Identity Center è l'approccio consigliato per l'autenticazione e l'autorizzazione della forza lavoro AWS per organizzazioni di qualsiasi dimensione e tipo. Per ulteriori informazioni sul Centro identità IAM, consulta Centro identità AWS IAM.

Configura Amazon Quick e IAM Identity Center in modo da poter registrare un nuovo account Amazon Quick con un'origine di identità configurata con IAM Identity Center. Con il Centro identità IAM, puoi configurare il provider di identità esterno come origine identità. Puoi anche utilizzare IAM Identity Center come archivio di identità se non desideri utilizzare un provider di identità di terze parti con Amazon Quick. I metodi di identità non possono essere modificati dopo la creazione dell'account.

Quando integri il tuo account Amazon Quick con IAM Identity Center, gli amministratori degli account Amazon Quick possono creare un nuovo account Amazon Quick con automaticamente disponibili i gruppi del provider di identità. Ciò semplifica la condivisione delle risorse su larga scala in Amazon Quick.

L'accesso ad alcune sezioni della console di amministrazione di Amazon Quick è limitato dalle autorizzazioni IAM. La tabella seguente riassume le azioni di amministrazione che puoi eseguire in Amazon Quick in base al tipo di accesso scelto.

Per ulteriori informazioni su come creare un account Amazon Quick con IAM Identity Center, consulta Registrazione di un abbonamento Amazon Quick.

La tabella seguente elenca le azioni dell'amministratore e indica se richiedono autorizzazioni IAM.

Azione amministrativa Autorizzazioni IAM richieste

Impostazioni dell’account

Gestisci le risorse

Amazon Q

Gestisci gli abbonamenti

No

Capacità SPICE

No

Capacità dell'indice

Gestisci gli utenti (visualizzazione)

No

Gestisci utenti > Gruppi di ruoli

Gestisci i domini

No

Impostazioni per dispositivi mobili

No

Gestisci le restrizioni IP/VPC

Gestisci connessioni VPC

Gestisci le applicazioni client OAuth

Chiavi KMS

AWS resources

Politica di accesso predefinita

Assegnazioni delle politiche IAM

AWS azioni

Accesso all'estensione

Autorizzazioni personalizzate

Configura SageMaker

Personalizzazione del marchio

Personalizzazione degli agenti

Personalizzazione delle email

Metriche di utilizzo rapido

Se hai il ruolo di amministratore di Amazon Quick, puoi eseguire azioni che non richiedono autorizzazioni IAM. Per eseguire azioni che richiedono autorizzazioni IAM, accedi Console di gestione AWS come principale IAM con le autorizzazioni appropriatequicksight:*. Puoi anche eseguire alcune azioni di amministrazione in modo programmatico tramite l'API Amazon Quick. Per un elenco delle operazioni API disponibili, consulta Amazon Quick API Reference.

Configura Amazon Quick con IAM Identity Center Multi-region

Puoi creare un abbonamento Amazon Quick Enterprise in una regione supportata Regione AWS e configurata come regione aggiuntiva per la tua istanza IAM Identity Center. Quando effettui una chiamata su un CreateAccountSubscription endpoint della regione di destinazione, tale regione diventa la regione di capacità per il tuo namespace predefinito di Quick.

Questa procedura si applica solo al metodo di autenticazione IAM Identity Center. Non crea un secondo abbonamento Quick né ne replica uno esistente. Ciascuno Account AWS supporta un abbonamento a un account Quick.

Concetti regionali

I seguenti tipi di regione sono rilevanti per questa procedura:

  • Regione principale di IAM Identity Center: la regione in cui è stata originariamente creata l'istanza di IAM Identity Center.

  • Regione aggiuntiva di IAM Identity Center: una regione in cui l'istanza di IAM Identity Center è replicata e attiva.

  • Regione Quick Capacity: la regione in cui viene eseguito il provisioning del namespace Quick predefinito. Ciò è determinato dalla regione dell'endpoint in cui si effettua la chiamata. CreateAccountSubscription

Prerequisiti

Per istruzioni dettagliate, consulta Multi-Region IAM Identity Center e Replicate to an additional Region nella Guida per l'Centro identità AWS IAM utente.

Prima di creare l'abbonamento Quick in un'altra regione, completa i seguenti passaggi nell'ordine mostrato:

  1. Configura una chiave KMS gestita dai clienti in più regioni per la tua istanza IAM Identity Center nella regione principale.

  2. Crea una replica della chiave KMS gestita dal cliente nella regione di destinazione.

  3. Aggiungi la regione di destinazione a IAM Identity Center e attendi che lo stato della regione sia ACTIVE impostato.

  4. Se la tua organizzazione utilizza un provider di identità esterno, aggiungi l'URL Assertion Consumer Service (ACS) della regione di destinazione alla configurazione del tuo provider di identità. Per ulteriori informazioni, consulta l'accesso alla Multi-Region forza lavoro nella Guida per l'Centro identità AWS IAM utente.

  5. Verifica che la regione di destinazione sia una regione di registrazione rapida supportata. Per un elenco delle regioni supportate, consulta Supportata Regioni AWS per Amazon Quick.

Per creare un abbonamento in una regione aggiuntiva

Usa AWS Command Line Interface o un AWS SDK per creare un abbonamento Amazon Quick Enterprise nella regione di destinazione.

Per creare l'abbonamento (AWS CLI)
  1. Configurare AWS CLI per utilizzare la regione di destinazione. La regione configurata determina l'CreateAccountSubscriptionendpoint.

  2. Eseguire il seguente comando seguente. Sostituisci i valori segnaposto con i tuoi.

    aws quicksight create-account-subscription \ --aws-account-id <ACCOUNT_ID> \ --account-name "<ACCOUNT_NAME>" \ --notification-email <EMAIL> \ --edition ENTERPRISE \ --authentication-method IAM_IDENTITY_CENTER \ --iam-identity-center-instance-arn <IDC_INSTANCE_ARN> \ --admin-group "<ADMIN_GROUP_NAME>" \ --region <TARGET_REGION>

    L'elenco seguente descrive i parametri obbligatori e consigliati:

    • --aws-account-id— Il tuo ID a 12 cifre Account AWS .

    • --account-name— Un nome per l'account Quick.

    • --notification-email— L'indirizzo email per le notifiche di servizio.

    • --edition ENTERPRISE— L'autenticazione IAM Identity Center richiede l'edizione Enterprise.

    • --authentication-method IAM_IDENTITY_CENTER— Specifica IAM Identity Center come metodo di autenticazione.

    • --iam-identity-center-instance-arn— L'ARN della tua istanza IAM Identity Center.

    • --admin-groupoppure --admin-pro-group — Il nome del gruppo IAM Identity Center da assegnare come amministratori Quick.

    • --region— La regione di destinazione per la regione di capacità rapida. Deve essere una regione aggiuntiva IAM Identity Center attiva e una regione di registrazione rapida supportata.

Verifica l'abbonamento

Al termine del comando, conferma che l'abbonamento esiste ed è attivo.

Per verificare l'abbonamento (AWS CLI)
  1. Esegui il comando seguente per controllare lo stato dell'account:

    aws quicksight describe-account-subscription \ --aws-account-id <ACCOUNT_ID> \ --region <TARGET_REGION>

    Conferma che AccountSubscriptionStatus è cosìACCOUNT_CREATED.

  2. Esegui il comando seguente per verificare lo spazio dei nomi e la regione di capacità:

    aws quicksight list-namespaces \ --aws-account-id <ACCOUNT_ID> \ --region <TARGET_REGION>

    Conferma che lo CreationStatus è CREATED e che CapacityRegion corrisponde alla regione di destinazione.

Considerazioni

Prendere nota di quanto segue:

  • È necessario utilizzare l'edizione Amazon Quick Enterprise per l'autenticazione IAM Identity Center.

  • È necessario specificare l'uno --admin-group o l'altro --admin-pro-group quando si utilizza l'autenticazione IAM Identity Center.

  • È necessario scegliere una regione di destinazione che sia sia una regione aggiuntiva attiva di IAM Identity Center sia una regione di registrazione rapida supportata.

  • È possibile creare un solo abbonamento all'account Quick per ciascuno Account AWS. Se il tuo account ha già un abbonamento, CreateAccountSubscription restituisce un errore Resource-exists.

  • Non è possibile modificare il metodo di autenticazione dopo la creazione dell'account Quick.

Considerazioni

Azioni irreversibili

Le seguenti azioni impediscono in modo permanente a tutti gli utenti di accedere al tuo account Amazon Quick. Non è possibile annullare queste azioni.

  • Disattivazione o eliminazione dell'applicazione Amazon Quick nella console IAM Identity Center. Se desideri eliminare il tuo account Amazon Quick, consulta Chiusura del tuo account Amazon Quick.

  • Migrazione dell'account Amazon Quick che contiene la tua configurazione IAM Identity Center verso un' AWS organizzazione che non contiene l'istanza IAM Identity Center su cui è configurato il tuo account Amazon Quick.

  • Eliminazione dell'istanza IAM Identity Center configurata nel tuo account Amazon Quick.

  • Modifica degli attributi dell'applicazione del Centro identità IAM, ad esempio l'attributo requires assignment.