Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWS applicazioni gestite
Centro identità AWS IAM snellisce e semplifica il compito di connettere gli utenti della tua forza lavoro ad applicazioni AWS gestite come Kiro e Amazon Quick. Con IAM Identity Center, puoi connettere il tuo provider di identità esistente una sola volta e sincronizzare utenti e gruppi dalla tua directory, oppure creare e gestire i tuoi utenti direttamente in IAM Identity Center. Fornendo un unico punto di federazione, IAM Identity Center elimina la necessità di configurare la federazione o la sincronizzazione di utenti e gruppi per ciascuna applicazione e riduce il lavoro amministrativo. È inoltre possibile ottenere una visione comune delle assegnazioni di utenti e gruppi.
Per una tabella delle AWS applicazioni che funzionano con IAM Identity Center, consultaAWS applicazioni gestite che puoi usare con IAM Identity Center.
Controllo dell'accesso a AWS applicazioni gestite
L'accesso alle applicazioni AWS gestite è controllato in due modi:
-
Accesso iniziale all'applicazione
IAM Identity Center lo gestisce tramite assegnazioni all'applicazione. Per impostazione predefinita, le assegnazioni sono obbligatorie per le applicazioni AWS gestite. Se sei un amministratore dell'applicazione, puoi scegliere se richiedere le assegnazioni a un'applicazione.
Se le assegnazioni sono obbligatorie, quando gli utenti accedono a Portale di accesso AWS, solo gli utenti assegnati all'applicazione direttamente o tramite un'assegnazione di gruppo possono visualizzare il riquadro dell'applicazione.
Se le assegnazioni non sono obbligatorie, puoi consentire a tutti gli utenti di IAM Identity Center di accedere all'applicazione. In questo caso, l'applicazione gestisce l'accesso alle risorse e il riquadro dell'applicazione è visibile a tutti gli utenti che visitano il Portale di accesso AWS.
Importante
Se sei un amministratore di IAM Identity Center, puoi utilizzare la console IAM Identity Center per rimuovere le assegnazioni alle applicazioni AWS gestite. Prima di rimuovere le assegnazioni, ti consigliamo di coordinarti con l'amministratore dell'applicazione. È inoltre necessario coordinarsi con l'amministratore dell'applicazione se si intende modificare l'impostazione che determina se le assegnazioni sono obbligatorie o automatizzare le assegnazioni delle applicazioni.
-
Accesso alle risorse dell'applicazione
L'applicazione lo gestisce tramite assegnazioni di risorse indipendenti che controlla.
AWS le applicazioni gestite forniscono un'interfaccia utente amministrativa che è possibile utilizzare per gestire l'accesso alle risorse dell'applicazione. Ad esempio, gli amministratori di Quick possono assegnare agli utenti l'accesso alle dashboard in base alla loro appartenenza al gruppo. La maggior parte delle applicazioni AWS gestite offre anche un' Console di gestione AWS esperienza che consente di assegnare utenti all'applicazione. L'esperienza da console per queste applicazioni potrebbe integrare entrambe le funzioni, per combinare le funzionalità di assegnazione degli utenti con la capacità di gestire l'accesso alle risorse dell'applicazione.
Condivisione delle informazioni sull'identità
Considerazioni sulla condivisione delle informazioni sull'identità in Account AWS
IAM Identity Center supporta gli attributi più comunemente usati nelle applicazioni. Questi attributi includono nome e cognome, numero di telefono, indirizzo email, indirizzo e lingua preferita. Valuta attentamente quali applicazioni e quali account possono utilizzare queste informazioni di identificazione personale.
Puoi controllare l'accesso a queste informazioni in uno dei seguenti modi:
-
Puoi scegliere di abilitare l'accesso solo nell'account di AWS Organizations gestione o in tutti gli account in AWS Organizations.
-
In alternativa, puoi utilizzare le politiche di controllo dei servizi (SCP) per controllare quali applicazioni possono accedere alle informazioni in quali account si trovano. AWS Organizations
Ad esempio, se abiliti l'accesso solo nell'account di AWS Organizations gestione, le applicazioni negli account dei membri non hanno accesso alle informazioni. Tuttavia, se si abilita l'accesso in tutti gli account, è possibile utilizzare gli SCP per impedire l'accesso a tutte le applicazioni ad eccezione di quelle che si desidera consentire.
Le politiche di controllo del servizio sono una funzionalità di. AWS Organizations Per istruzioni su come collegare un SCP, vedere Allegare e scollegare le politiche di controllo del servizio nella Guida per l'utente. AWS Organizations
Configurazione di IAM Identity Center per condividere le informazioni sull'identità
IAM Identity Center fornisce un archivio di identità che contiene gli attributi di utenti e gruppi, escluse le credenziali di accesso. Puoi utilizzare uno dei seguenti metodi per mantenere aggiornati gli utenti e i gruppi nel tuo archivio di identità di IAM Identity Center:
-
Utilizza l'archivio di identità IAM Identity Center come fonte di identità principale. Se scegli questo metodo, gestisci gli utenti, le relative credenziali di accesso e i gruppi dalla console IAM Identity Center o AWS Command Line Interface ()AWS CLI. Per ulteriori informazioni, consulta Gestione degli utenti nella directory Identity Center.
-
Configura il provisioning (sincronizzazione) di utenti e gruppi provenienti da una delle seguenti fonti di identità nell'archivio di identità IAM Identity Center:
-
Active Directory: per ulteriori informazioni, consulta. Microsoft AD directory
-
Provider di identità esterno: per ulteriori informazioni, vedereProvider di identità esterni.
Se scegli questo metodo di provisioning, continui a gestire utenti e gruppi dall'interno della tua origine di identità e tali modifiche vengono sincronizzate con l'archivio di identità di IAM Identity Center.
-
Qualunque sia la fonte di identità scelta, IAM Identity Center può condividere le informazioni su utenti e gruppi con AWS applicazioni gestite. In questo modo, puoi connettere una fonte di identità a IAM Identity Center una volta e quindi condividere le informazioni sull'identità con più applicazioni in. Cloud AWS Ciò elimina la necessità di configurare in modo indipendente la federazione e il provisioning delle identità con ciascuna applicazione. Questa funzionalità di condivisione semplifica inoltre l'accesso degli utenti a molte applicazioni in diversi modi Account AWS.
Limitare l'uso di AWS applicazioni gestite
Quando abiliti per la prima volta IAM Identity Center, diventa disponibile come fonte di identità per le applicazioni AWS gestite in tutti gli account del tuo AWS Organizations. Per limitare le applicazioni, è necessario implementare politiche di controllo dei servizi (SCP). Gli SCP sono una funzionalità AWS Organizations che puoi utilizzare per controllare centralmente le autorizzazioni massime che le identità (utenti e ruoli) nell'organizzazione possono avere. Puoi utilizzare gli SCP per bloccare l'accesso alle informazioni sugli utenti e sui gruppi dello IAM Identity Center e per impedire l'avvio dell'applicazione, tranne che negli account designati. Per ulteriori informazioni, consulta Policy di controllo dei servizi nella Guida per l'utente di AWS Organizations .
Il seguente esempio di SCP blocca l'accesso alle informazioni sugli utenti e sui gruppi dell'IAM Identity Center e impedisce l'avvio dell'applicazione, tranne che negli account designati (1111 e 2222):
{ "Sid": "DenyIdCExceptInDesignatedAWSAccounts", "Effect": "Deny", "Action": [ "identitystore:*", "sso:*", "sso-directory:*", "sso-oauth:*" ], "Resource": "*", "Condition": { "StringNotEquals": { "aws:PrincipalAccount": [ "111111111111", "222222222222" ] } } }