Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configurare l'accesso a Account AWS
Le istanze organizzative di IAM Identity Center sono integrate con. AWS Organizations Ciò consente di gestire centralmente le autorizzazioni su più account Account AWS senza configurare l'accesso singolarmente a ciascun account.
La tabella seguente confronta le opzioni di gestione dell'accesso all'account che dovresti prendere in considerazione:
| Ruoli IAM con account access manager | Set di autorizzazioni IAM Identity Center | Ruoli IAM con federazione IAM diretta | |
|---|---|---|---|
| Ideale per | Utenti e gruppi di lavoro con ruoli IAM personalizzati che variano a seconda degli account. Creazione e provisioning decentralizzati dei ruoli con assegnazione centralizzata dei ruoli agli utenti. | Accesso di base uniforme alla forza lavoro, ad esempio in sola lettura e amministratore. Creazione e assegnazione centralizzate dei ruoli. | Carichi di lavoro |
| Scope (Ambito) | Più account in un'organizzazione AWS | Più account in un' AWS organizzazione | Per account |
| Assegnazione dei ruoli IAM |
|
Fornito automaticamente |
|
| Role-to-identity la mappatura risiede in | Gestore dell'accesso all'account | Centro identità IAM | IdP esterno |
| Esperienza dell'utente finale | Gli utenti accedono Account AWS tramite l'URL del portale di accesso all'account. Richiede l'autenticazione IAM Identity Center. | Gli utenti accedono Account AWS tramite l'URL del portale di AWS accesso. | Gli utenti accedono Account AWS tramite applicazioni SAML specifiche dell'account (icone) nel loro portale IdP. |
| AWS CLI esperienza utente | L'utente accede AWS e accede a un utente Account AWS con un ruolo specifico in un browser web. L'utente digita aws login sulla riga di comando per recuperare le credenziali della sessione del ruolo IAM dal browser. Per la durata della sessione del ruolo IAM, l'utente può lavorare con il ruolo AWS CLI senza doversi autenticare nuovamente. | L'utente configura un profilo che include l'account e la coppia di ruoli desiderati digitando. aws configure sso L'utente digita aws sso login per avviare una nuova sessione utilizzando un profilo. Se non è presente alcuna sessione IAM Identity Center attiva, l'utente si autentica in un browser. Consulta la Guida per Centro identità AWS IAM l'utente per maggiori dettagli. | Integrazioni personalizzate tramite provider di AWS credenziali SDK |
Account AWS tipi
Esistono due tipi di Account AWS in AWS Organizations:
-
Account di gestione: Account AWS quello utilizzato per creare l'organizzazione.
-
Account dei membri: il resto degli account Account AWS appartenenti a un'organizzazione.
Per ulteriori informazioni sui Account AWS tipi, vedere AWS Organizations Terminologia e concetti nella Guida per l'AWS Organizations utente.
Puoi anche scegliere di registrare un account membro come amministratore delegato per IAM Identity Center. Gli utenti di questo account possono eseguire la maggior parte delle attività amministrative di IAM Identity Center. Per ulteriori informazioni, consulta Amministrazione delegata.
Per ogni attività e tipo di account, la tabella seguente indica se l'attività amministrativa di IAM Identity Center può essere eseguita dagli utenti dell'account.
| Attività amministrative di IAM Identity Center | Account membro | Account amministratore delegato | Gestione dell'account |
|---|---|---|---|
| Leggi utenti o gruppi (leggendo il gruppo stesso e l'appartenenza al gruppo) | |||
| Aggiungere, modificare o eliminare utenti o gruppi | |||
| Abilita o disabilita l'accesso degli utenti | |||
| Abilita, disabilita o gestisci gli attributi in ingresso | |||
| Modifica o gestisci le fonti di identità | |||
| Crea, modifica o elimina applicazioni gestite dai clienti | |||
| Creare, modificare o eliminare applicazioni AWS gestite | |||
| Configurare MFA | |||
| Gestisci i set di autorizzazioni non assegnati nell'account di gestione | |||
| Gestisci i set di autorizzazioni assegnati nell'account di gestione | |||
| Abilita IAM Identity Center | |||
| Elimina la configurazione di IAM Identity Center | |||
| Abilita o disabilita l'accesso degli utenti nell'account di gestione | |||
| Registra o annulla la registrazione di un account membro come amministratore delegato |
*Fai riferimento alle best practice per l'amministrazione delegata per quanto riguarda le assegnazioni di utenti e gruppi all'account di gestione.
Assegnazione Account AWS accedi
È possibile utilizzare i set di autorizzazioni per semplificare l'assegnazione dell'accesso a utenti e gruppi dell'organizzazione Account AWS. I set di autorizzazioni sono archiviati in IAM Identity Center e definiscono il livello di accesso di utenti e gruppi a un Account AWS. Puoi creare un singolo set di autorizzazioni e assegnarlo a più autorizzazioni Account AWS all'interno della tua organizzazione. Puoi anche assegnare più set di autorizzazioni allo stesso utente.
Puoi anche utilizzare l'account access manager, una funzionalità IAM, per assegnare ruoli IAM esistenti agli utenti e ai gruppi di IAM Identity Center negli account della tua organizzazione. Puoi utilizzare l'account access manager da solo o insieme ai set di autorizzazioni. Account Access Manager ti dà accesso al set completo di funzionalità dei ruoli IAM, tra cui politiche di fiducia personalizzate, tag di ruolo per ABAC e percorsi di ruolo configurabili.
Per ulteriori informazioni sui set di autorizzazioni, consulta Creare, gestire ed eliminare set di autorizzazioni.
Nota
Puoi anche assegnare ai tuoi utenti l'accesso Single Sign-on alle applicazioni. Per informazioni, consulta Configurazione dell'accesso alle applicazioni.
End-user esperienza
Il portale di AWS accesso fornisce agli utenti dell'IAM Identity Center l'accesso Single Sign-on a tutti i loro assegnati Account AWS e alle applicazioni tramite un portale web. Il portale di AWS accesso è diverso dal Console di gestione AWS, che è una raccolta di console di servizio per la gestione delle risorse. AWS
Quando si crea un set di autorizzazioni, il nome specificato per il set di autorizzazioni viene visualizzato nel portale di AWS accesso come ruolo disponibile. Gli utenti AWS accedono al portale di accesso, ne scelgono uno Account AWS e quindi il ruolo. Dopo aver scelto il ruolo, possono accedere ai AWS servizi utilizzando Console di gestione AWS o recuperando le credenziali temporanee per accedere ai AWS servizi a livello di programmazione.
Per aprire Console di gestione AWS o recuperare le credenziali temporanee per l'accesso a livello di AWS programmazione, gli utenti completano i seguenti passaggi:
-
Gli utenti aprono una finestra del browser e utilizzano l'URL di accesso fornito per accedere al portale di accesso. AWS
-
Utilizzando le proprie credenziali di directory, accedono al portale di AWS accesso.
-
Dopo l'autenticazione, nella pagina del portale di AWS accesso, scelgono la scheda Account per visualizzare l'elenco Account AWS a cui hanno accesso.
-
Gli utenti scelgono quindi Account AWS quello che desiderano utilizzare.
-
Sotto il nome di Account AWS, tutti i set di autorizzazioni a cui sono assegnati gli utenti vengono visualizzati come ruoli disponibili. Ad esempio, se hai assegnato un utente
john_stilesal set diPowerUserautorizzazioni, il ruolo viene visualizzato nel portale di AWS accesso comePowerUser/john_stiles. Gli utenti a cui sono assegnati più set di autorizzazioni scelgono il ruolo da utilizzare. Gli utenti possono scegliere il proprio ruolo per accedere a Console di gestione AWS. -
Oltre al ruolo, gli utenti del portale di AWS accesso possono recuperare le credenziali temporanee per l'accesso da riga di comando o programmatico scegliendo le chiavi di accesso.
Per una guida dettagliata che puoi fornire agli utenti della tua forza lavoro, consulta e. Configurazione e utilizzo del AWS portale di accesso Ottenere le credenziali utente di IAM Identity Center per AWS CLI or AWS SDK
Applicare e limitare l'accesso
Quando abiliti IAM Identity Center, IAM Identity Center crea un ruolo collegato al servizio. Puoi anche utilizzare le politiche di controllo dei servizi (SCP).
Delegare e imporre l'accesso
Un ruolo collegato ai servizi è un tipo di ruolo IAM collegato direttamente a un servizio. AWS Dopo aver abilitato IAM Identity Center, IAM Identity Center può creare un ruolo collegato ai servizi in ciascuno Account AWS dei componenti dell'organizzazione. Questo ruolo fornisce autorizzazioni predefinite che consentono a IAM Identity Center di delegare e imporre quali utenti hanno accesso Single Sign-on a determinati utenti della tua organizzazione. Account AWS AWS OrganizationsÈ necessario assegnare a uno o più utenti l'accesso a un account per utilizzare questo ruolo. Per ulteriori informazioni, consultare Informazioni sui ruoli collegati ai servizi in IAM Identity Center e Utilizzo di ruoli collegati ai servizi per IAM Identity Center.
Limitazione dell'accesso all'archivio di identità dagli account dei membri
Per il servizio di archiviazione delle identità utilizzato da IAM Identity Center, gli utenti che hanno accesso a un account membro possono utilizzare azioni API che richiedono autorizzazioni di lettura. Gli account membri hanno accesso alle azioni Read su entrambi i namespace sso-directory e identitystore. Per ulteriori informazioni, vedere Azioni, risorse e chiavi di condizione per la Centro identità AWS IAM directory e Azioni, risorse e chiavi di condizione per AWS Identity Store nel riferimento all'autorizzazione del servizio.
Per impedire agli utenti degli account membri di utilizzare le operazioni API nell'archivio di identità, puoi allegare una policy di controllo del servizio (SCP). Un SCP è un tipo di policy organizzativa che puoi utilizzare per gestire le autorizzazioni nella tua organizzazione. L'esempio seguente SCP impedisce agli utenti degli account membri di accedere a qualsiasi operazione API nell'archivio di identità.
{ "Sid": "ExplicitlyBlockIdentityStoreAccess", "Effect": "Deny", "Action": ["identitystore:*", "sso-directory:*"], "Resource": "*" }
Nota
Per garantire che le applicazioni AWS gestite funzionino correttamente con il tuo IAM Identity Center, dovresti evitare di applicare questo SCP al Account AWS luogo in cui le hai distribuite. Inoltre, se utilizzi l'amministrazione delegata, dovresti evitare di applicare questo SCP all'account di amministrazione delegata. Per ulteriori informazioni, consulta Best practice.
Per ulteriori informazioni, consulta Policy di controllo dei servizi nella Guida per l'utente di AWS Organizations .