Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Revoca l'accesso degli utenti
Quella che segue è una procedura generale per revocare una sessione di set di autorizzazioni attiva per un utente IAM Identity Center. La procedura presuppone che si desideri rimuovere tutti gli accessi per un utente che ha delle credenziali compromesse o per un malintenzionato presente nel sistema. Il prerequisito è aver seguito le indicazioni contenute in. Preparati a revocare una sessione di ruolo IAM attiva creata da un set di autorizzazioni Partiamo dal presupposto che la politica di negazione di tutti sia presente in una politica di controllo dei servizi (SCP).
Nota
AWS consiglia di creare l'automazione per gestire tutti i passaggi tranne le operazioni solo sulla console.
-
Ottieni l'ID utente della persona di cui devi revocare l'accesso. Puoi utilizzare le API dell'archivio di identità per trovare l'utente in base al suo nome utente.
-
Aggiorna la policy Deny per aggiungere l'ID utente dal passaggio 1 della tua policy di controllo del servizio (SCP). Dopo aver completato questo passaggio, l'utente target perde l'accesso e non è in grado di intraprendere azioni con i ruoli interessati dalla policy.
-
Rimuovi tutte le assegnazioni dei set di autorizzazioni per l'utente. Se l'accesso viene assegnato tramite appartenenze a gruppi, rimuovi l'utente da tutti i gruppi e da tutte le assegnazioni dirette dei set di autorizzazioni. Questo passaggio impedisce all'utente di assumere ruoli IAM aggiuntivi. Se un utente ha una sessione attiva del portale di AWS accesso e tu lo disabiliti, può continuare ad assumere nuovi ruoli finché non rimuovi il suo accesso.
-
Rimuovi tutte le assegnazioni di ruolo IAM per l'utente in Account Access Manager. Se l'accesso viene assegnato tramite l'appartenenza a un gruppo, rimuovi l'utente da tutti i gruppi e da tutte le assegnazioni dirette di ruolo IAM. Questo passaggio impedisce all'utente di assumere eventuali ruoli IAM aggiuntivi gestiti in Account Access Manager. Se un utente ha una sessione attiva AWS del portale di accesso all'account e tu lo disabiliti, può continuare ad assumere nuovi ruoli finché non rimuovi il suo accesso.
-
Se utilizzi un provider di identità (IdP) o Microsoft Active Directory come origine di identità, disabilita l'utente nell'origine delle identità. La disabilitazione dell'utente impedisce la creazione di sessioni aggiuntive del portale di AWS accesso. Usa la documentazione dell'IdP o dell'API Microsoft Active Directory per scoprire come automatizzare questo passaggio. Se stai utilizzando la directory IAM Identity Center come fonte di identità, non disabilitare ancora l'accesso degli utenti. Disabiliterai l'accesso degli utenti nel passaggio 7.
-
Nella console IAM Identity Center, trova l'utente ed elimina la sua sessione attiva.
-
Scegliere Users (Utenti).
-
Scegli l'utente di cui desideri eliminare la sessione attiva.
-
Nella pagina dei dettagli dell'utente, scegli la scheda Sessioni attive.
-
Seleziona le caselle di controllo accanto alle sessioni che desideri eliminare e scegli Elimina sessione.
Dopo aver eliminato una sessione utente, l'utente perderà immediatamente l'accesso al portale di AWS accesso. Scopri di più sulla durata Comprendere le sessioni di autenticazione in IAM Identity Center della sessione.
-
-
Nella console IAM Identity Center, disabilita l'accesso degli utenti.
-
Scegliere Users (Utenti).
-
Scegli l'utente di cui desideri disattivare l'accesso.
-
Nella pagina dei dettagli dell'utente, espandi Informazioni generali e scegli il pulsante Disabilita l'accesso utente per impedire ulteriori accessi dell'utente.
-
-
Lascia in vigore la politica di rifiuto per almeno 12 ore. Altrimenti, l'utente con una sessione di ruolo IAM attiva avrà ripristinato le azioni con il ruolo IAM. Se si attendono 12 ore, le sessioni attive scadono e l'utente non potrà accedere nuovamente al ruolo IAM.
Importante
Se disabiliti l'accesso di un utente prima di interrompere la sessione utente (hai completato il passaggio 7 senza completare il passaggio 6), non puoi più interrompere la sessione utente tramite la console IAM Identity Center. Se disabiliti inavvertitamente l'accesso degli utenti prima di interrompere la sessione utente, puoi riattivare l'utente, interrompere la sessione e quindi disabilitare nuovamente l'accesso.
Ora puoi modificare le credenziali dell'utente se la sua password è stata compromessa e ripristinare le sue assegnazioni. Accesso Single Sign-on a Account AWS