Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Abilita IAM Identity Center
Quando abiliti IAM Identity Center, scegli un tipo di Centro identità AWS IAM istanza da abilitare. Un'istanza di un servizio è una singola distribuzione di un servizio all'interno del tuo AWS ambiente. Sono disponibili due tipi di istanze per IAM Identity Center: istanze organizzative e istanze di account. I tipi di istanza che puoi abilitare dipendono dal tipo di account a cui hai effettuato l'accesso.
L'elenco seguente identifica il tipo di istanze IAM Identity Center che puoi abilitare per ogni tipo di: Account AWS
-
Il tuo account di AWS Organizations gestione (consigliato): necessario per creare un'istanza organizzativa di IAM Identity Center. Utilizza un'istanza dell'organizzazione per le autorizzazioni multi-account e le assegnazioni delle applicazioni in tutta l'organizzazione. Puoi replicare questo tipo di istanza in regioni aggiuntive per una maggiore resilienza dell'accesso all'account e flessibilità nella scelta delle regioni di distribuzione delle applicazioni. AWS
-
Il tuo account AWS Organizations membro: utilizzalo per creare un'istanza di account di IAM Identity Center per abilitare l'assegnazione delle applicazioni all'interno di quell'account membro. Uno o più account con un'istanza a livello di membro possono esistere in un'organizzazione.
-
Un'istanza autonoma Account AWS: da utilizzare per creare un'istanza dell'organizzazione o un'istanza dell'account di IAM Identity Center. Lo standalone Account AWS non è gestito da. AWS OrganizationsÈ possibile associare solo un'istanza di IAM Identity Center a un'istanza autonoma Account AWS e utilizzare tale istanza per le assegnazioni delle applicazioni all'interno di tale istanza autonoma. Account AWS
L'account di gestione dell'organizzazione può controllare se gli account dei membri dell'organizzazione possono creare istanze di account di IAM Identity Center utilizzando una Service Control Policy.
Se utilizzi un account di livello gratuito, la creazione di un' AWS organizzazione aggiorna automaticamente il tuo account a un piano a pagamento con prezzi pay-as-you-go. I crediti del livello gratuito scadono immediatamente. Per ulteriori informazioni, consulta le domande frequenti sul livello AWS gratuito.
Per un confronto tra le diverse funzionalità fornite dai diversi tipi di istanza, consultaIstanze di organizzazione e account di IAM Identity Center.
Prima di abilitare IAM Identity Center, ti consigliamo di rivedere ilPrerequisiti e considerazioni di IAM Identity Center.
Per abilitare un'istanza di IAM Identity Center
Scegli la scheda per il tipo di istanza di IAM Identity Center che desideri abilitare, un'istanza dell'organizzazione o dell'account:
- Organization (recommended)
-
-
Effettua una delle seguenti operazioni per accedere a Console di gestione AWS.
-
Nuovo a AWS (utente root): accedi come proprietario dell'account scegliendo Utente root e inserendo il tuo indirizzo Account AWS email. Nella pagina successiva, inserisci la password.
-
Stai già utilizzando una AWS versione autonoma Account AWS (credenziali IAM): accedi utilizzando le tue credenziali IAM con autorizzazioni amministrative.
-
Già in uso AWS Organizations (credenziali IAM): accedi utilizzando le credenziali del tuo account di gestione.
-
Apri la console Centro identità IAM.
-
Questo passaggio si applica solo a coloro Regioni AWS che sono abilitati per impostazione predefinita. Se stai abilitando IAM Identity Center in un'altra regione, vai al passaggio 4.
In Configurazione dell'istanza, scegli una delle seguenti opzioni:
-
Single-Region istanza: l'istanza viene creata nella regione corrente.
-
Multi-Region istanza: l'istanza viene creata nella regione corrente e replicata in un'altra regione per l'accesso resiliente Account AWS
e alle applicazioni. Una chiave KMS multiregione gestita dal cliente viene creata automaticamente per supportare Multi-region. AWS KMS si applicano costi.
-
Istanza personalizzata: configura le impostazioni dell'istanza individualmente.
Per ulteriori informazioni su ciascuna opzione, consulta Opzioni di configurazione dell'istanza.
Scegli Abilita per creare la tua istanza.
-
(Facoltativo) Se desideri utilizzare una chiave KMS gestita dal cliente per la crittografia a riposo anziché la chiave AWS gestita predefinita, configura la chiave gestita dal cliente nella sezione Chiave per la crittografia dei dati di IAM Identity Center at rest. Per ulteriori informazioni, vedi Implementazione di chiavi KMS gestite dal cliente in Centro identità AWS IAM.
Esegui questo passaggio solo se hai configurato le autorizzazioni necessarie per l'uso della chiave gestita dal cliente KMS. Senza le autorizzazioni appropriate, questo passaggio potrebbe fallire o interrompere l'amministrazione e le applicazioni gestite di IAM Identity Center. AWS
-
(Facoltativo) Per impostazione predefinita, nell'istanza sono abilitate le autorizzazioni per più account. Se prevedi di utilizzare IAM Identity Center solo per l'autenticazione delle applicazioni e la gestione degli utenti, disattiva l'opzione Abilita le autorizzazioni per più account.
Se scegli di non abilitare ora le autorizzazioni per più account, la Account AWS sezione non viene visualizzata nella console di IAM Identity Center. IAM Identity Center non distribuisce il ruolo collegato al servizio agli account dei membri. Puoi abilitare le autorizzazioni per più account in un secondo momento dalla scheda Gestione della pagina Impostazioni.
-
In Abilita il Centro identità IAM, scegli Abilita.
-
Se hai effettuato l'accesso all'account di gestione di un'organizzazione esistente, IAM Identity Center inizia l'attivazione. Procedi con la configurazione del tuo ambiente.
-
Se hai un'azienda autonoma Account AWS (che non fa parte di un'organizzazione), vedi la AWS Organizations pagina Abilita IAM Identity Center with. Questa opzione crea una nuova organizzazione con il tuo account come account di gestione. Rivedi le informazioni e scegli Abilita per completare il processo.
AWS Organizations può avere IAM Identity Center abilitato solo in una singola AWS regione. Dopo aver abilitato IAM Identity Center, se è necessario modificare la regione in cui è abilitato IAM Identity Center, è necessario eliminare l'istanza corrente e creare un'istanza nell'altra regione.
Se disponi di un account autonomo e desideri creare un'istanza di account anziché un'istanza dell'organizzazione, consulta la scheda Account.
Dopo aver abilitato l'istanza dell'organizzazione, ti consigliamo di eseguire i passaggi seguenti per completare la configurazione dell'ambiente:
- Account
-
-
Effettua una delle seguenti operazioni per accedere a. Console di gestione AWS
-
Nuovo a AWS (utente root): accedi come proprietario dell'account scegliendo Utente root e inserendo il tuo indirizzo Account AWS email. Nella pagina successiva, inserisci la password.
-
Già in uso AWS (credenziali IAM): accedi utilizzando le tue credenziali IAM con autorizzazioni amministrative.
-
Già in uso AWS Organizations (credenziali IAM): accedi utilizzando le credenziali amministrative del tuo account membro.
-
Apri la console Centro identità IAM.
-
Se sei nuovo AWS o ne hai uno autonomo Account AWS, in Abilita IAM Identity Center, scegli Abilita.
Viene visualizzata la AWS Organizations pagina Abilita IAM Identity Center con. Questo crea un'istanza dell'organizzazione, che consigliamo. Tuttavia, se preferisci invece un'istanza di account, seleziona il link abilita un'istanza di account di IAM Identity Center.
-
Se sei l'amministratore di un account AWS Organizations membro, in Abilita un'istanza di account di IAM Identity Center, seleziona Abilita un'istanza di account.
-
Nella pagina Abilita un'istanza di account di IAM Identity Center, rivedi le informazioni e, facoltativamente, aggiungi i tag che desideri associare a questa istanza di account. Quindi seleziona Abilita per completare il processo.
Se il tuo AWS account è membro di un'organizzazione, potrebbero esserci delle restrizioni alla tua capacità di abilitare un'istanza di account di IAM Identity Center.
Se la tua organizzazione ha abilitato IAM Identity Center prima del 15 novembre 2023, la possibilità per gli account membri di creare istanze di account è disabilitata per impostazione predefinita e deve essere abilitata dall'account di gestione dell'organizzazione.
Se la tua organizzazione ha abilitato IAM Identity Center dopo il 15 novembre 2023, la possibilità per gli account membri di creare istanze di account è abilitata per impostazione predefinita. Tuttavia, le politiche di controllo dei servizi possono essere utilizzate per impedire la creazione di istanze di account di IAM Identity Center all'interno di un'organizzazione.
Per ulteriori informazioni, consultare Consenti la creazione di istanze di account negli account dei membri e Utilizza le politiche di controllo dei servizi per controllare la creazione di istanze di account.