Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWS politiche gestite per IAM Identity Center
La creazione di policy IAM gestite dai clienti che forniscano al team solo le autorizzazioni necessarie richiede tempo ed esperienza. Per iniziare rapidamente, puoi utilizzare le policy AWS gestite. Queste policy coprono i casi d'uso comuni e sono disponibili nel tuo Account AWS. Per ulteriori informazioni sulle policy gestite da AWS , consultare Policy gestite da AWS nella Guida per l’utente di IAM.
AWS i servizi gestiscono e aggiornano le politiche AWS gestite. Non è possibile modificare le autorizzazioni nelle politiche AWS gestite. I servizi occasionalmente aggiungono altre autorizzazioni a una policy gestita da AWS per supportare nuove funzionalità. Questo tipo di aggiornamento interessa tutte le identità (utenti, gruppi e ruoli) a cui è collegata la policy. È più probabile che i servizi aggiornino una policy gestita da AWS quando viene avviata una nuova funzionalità o quando diventano disponibili nuove operazioni. I servizi non rimuovono le autorizzazioni da una policy AWS gestita, quindi gli aggiornamenti delle policy non comprometteranno le autorizzazioni esistenti.
Inoltre, AWS supporta policy gestite per funzioni lavorative che comprendono più servizi. Ad esempio, la policy ReadOnlyAccess AWS gestita fornisce l'accesso in sola lettura a tutti i AWS servizi e le risorse. Quando un servizio lancia una nuova funzionalità, AWS aggiunge autorizzazioni di sola lettura per nuove operazioni e risorse. Per l’elenco e la descrizione delle policy di funzione dei processi, consultare la sezione Policy gestite da AWS per funzioni di processi nella Guida per l’utente di IAM.
Le nuove azioni che consentono di elencare ed eliminare le sessioni utente sono disponibili nel nuovo namespace. identitystore-auth Eventuali autorizzazioni aggiuntive per le azioni in questo namespace verranno aggiornate in questa pagina. Quando crei le tue policy IAM personalizzate, evita di utilizzare * after identitystore-auth perché si applica a tutte le azioni che esistono nel namespace oggi o in futuro.
AWS policy gestita: AWSSSOMasterAccountAdministrator
La AWSSSOMasterAccountAdministrator politica fornisce le azioni amministrative necessarie ai committenti. La politica è destinata ai presidi che svolgono il ruolo lavorativo di amministratore Centro identità AWS IAM . Nel tempo, l'elenco delle azioni fornite verrà aggiornato per corrispondere alle funzionalità esistenti di IAM Identity Center e alle azioni richieste come amministratore.
È possibile allegare la policy AWSSSOMasterAccountAdministrator alle identità IAM. Quando si associa la AWSSSOMasterAccountAdministrator policy a un'identità, si concedono Centro identità AWS IAM autorizzazioni amministrative. I titolari con questa policy possono accedere a IAM Identity Center all'interno dell'account di AWS Organizations gestione e di tutti gli account dei membri. Questo principale può gestire completamente tutte le operazioni di IAM Identity Center, inclusa la possibilità di creare un'istanza IAM Identity Center, utenti, set di autorizzazioni e assegnazioni. Il responsabile può anche creare un'istanza di tali assegnazioni in tutti gli account dei membri dell' AWS organizzazione e stabilire connessioni tra le directory Servizio di directory AWS gestite e IAM Identity Center. Con il rilascio di nuove funzionalità amministrative, all'amministratore dell'account verranno concesse automaticamente queste autorizzazioni.
Questa policy include anche AWS Key Management Service le autorizzazioni necessarie per le istanze IAM Identity Center che utilizzano chiavi gestite dal cliente per la crittografia.
Raggruppamenti di autorizzazioni
Questa policy è raggruppata in istruzioni in base al set di autorizzazioni fornite.
-
AWSSSOMasterAccountAdministrator— Consente a IAM Identity Center di passare il ruolo di servizio denominatoAWSServiceRoleforSSOa IAM Identity Center in modo che possa successivamente assumere il ruolo ed eseguire azioni per suo conto. Ciò è necessario quando la persona o l'applicazione tenta di abilitare IAM Identity Center. Per ulteriori informazioni, consulta Configurare l'accesso a Account AWS. -
AWSSSOMemberAccountAdministrator— Consente a IAM Identity Center di eseguire azioni di amministratore di account in un AWS ambiente con più account. Per ulteriori informazioni, consulta AWS politica gestita: AWSSSOMemberAccountAdministrator. -
AWSSSOManageDelegatedAdministrator— Consente a IAM Identity Center di registrare e annullare la registrazione di un amministratore delegato per l'organizzazione. -
AllowKMSKeyUseViaServiceeAllowKMSKeyDiscovery— Consente AWS Key Management Service le operazioni per le chiavi gestite dal cliente utilizzate dalle istanze di IAM Identity Center.
Per visualizzare le autorizzazioni per questa policy, consulta la sezione AWS Managed Policy AWSSSOMasterAccountAdministrator Reference.
Informazioni aggiuntive su questa politica
Quando IAM Identity Center è abilitato per la prima volta, il servizio IAM Identity Center crea un ruolo collegato al servizio nell'account di AWS Organizations gestione (in precedenza account principale) in modo che IAM Identity Center possa gestire le risorse dell'account. Le azioni richieste sono iam:CreateServiceLinkedRole e. iam:PassRole
AWS politica gestita: AWSSSOMemberAccountAdministrator
La AWSSSOMemberAccountAdministrator politica fornisce le azioni amministrative necessarie ai committenti. La policy è destinata ai presidi che svolgono il ruolo di amministratore dello IAM Identity Center. Nel tempo, l'elenco delle azioni fornite verrà aggiornato per corrispondere alle funzionalità esistenti di IAM Identity Center e alle azioni richieste come amministratore.
È possibile allegare la policy AWSSSOMemberAccountAdministrator alle identità IAM. Quando si associa la AWSSSOMemberAccountAdministrator policy a un'identità, si concedono Centro identità AWS IAM autorizzazioni amministrative. I titolari con questa policy possono accedere a IAM Identity Center all'interno dell'account di AWS Organizations gestione e di tutti gli account dei membri. Questo principale può gestire completamente tutte le operazioni di IAM Identity Center, inclusa la possibilità di creare utenti, set di autorizzazioni e assegnazioni. Il responsabile può anche creare un'istanza di tali assegnazioni in tutti gli account dei membri dell' AWS organizzazione e stabilire connessioni tra le directory Servizio di directory AWS gestite e IAM Identity Center. Man mano che vengono rilasciate nuove funzionalità amministrative, all'amministratore dell'account vengono concesse automaticamente queste autorizzazioni.
Questa policy include anche AWS Key Management Service le autorizzazioni necessarie per le istanze IAM Identity Center che utilizzano chiavi gestite dal cliente per la crittografia.
Per visualizzare le autorizzazioni per questa policy, consulta la sezione AWS Managed Policy AWSSSOMemberAccountAdministrator Reference.
Informazioni aggiuntive su questa politica
Gli amministratori di IAM Identity Center gestiscono utenti, gruppi e password nel loro archivio di directory di Identity Center (sso-directory). Il ruolo di amministratore dell'account include le autorizzazioni per le seguenti azioni:
-
"sso:*" -
"sso-directory:*"
Gli amministratori di IAM Identity Center necessitano di autorizzazioni limitate per le seguenti Servizio di directory azioni per eseguire le attività quotidiane.
-
"ds:DescribeTrusts" -
"ds:UnauthorizeApplication" -
"ds:DescribeDirectories" -
"ds:AuthorizeApplication" -
“ds:CreateAlias”
Queste autorizzazioni consentono agli amministratori di IAM Identity Center di identificare le directory esistenti e gestire le applicazioni in modo che possano essere configurate per l'uso con IAM Identity Center. Per ulteriori informazioni su ciascuna di queste azioni, consulta Autorizzazioni Servizio di directory API: riferimento ad azioni, risorse e condizioni.
IAM Identity Center utilizza le policy IAM per concedere autorizzazioni agli utenti di IAM Identity Center. Gli amministratori di IAM Identity Center creano set di autorizzazioni e vi allegano delle policy. L'amministratore di IAM Identity Center deve disporre delle autorizzazioni per elencare le policy esistenti in modo da poter scegliere quali policy utilizzare con il set di autorizzazioni che sta creando o aggiornando. Per impostare autorizzazioni sicure e funzionali, l'amministratore di IAM Identity Center deve disporre delle autorizzazioni per eseguire la convalida delle policy di IAM Access Analyzer.
-
"iam:ListPolicies" -
"access-analyzer:ValidatePolicy"
Gli amministratori di IAM Identity Center hanno bisogno di un accesso limitato alle seguenti AWS Organizations azioni per eseguire le attività quotidiane:
-
"organizations:EnableAWSServiceAccess" -
"organizations:ListRoots" -
"organizations:ListAccounts" -
"organizations:ListOrganizationalUnitsForParent" -
"organizations:ListAccountsForParent" -
"organizations:DescribeOrganization" -
"organizations:ListChildren" -
"organizations:DescribeAccount" -
"organizations:ListParents" -
"organizations:ListDelegatedAdministrators" -
"organizations:RegisterDelegatedAdministrator" -
"organizations:DeregisterDelegatedAdministrator"
Queste autorizzazioni consentono agli amministratori di IAM Identity Center di utilizzare le risorse dell'organizzazione (account) per attività amministrative di base di IAM Identity Center come le seguenti:
-
Identificazione dell'account di gestione che appartiene all'organizzazione
-
Identificazione degli account dei membri che appartengono all'organizzazione
-
Abilitazione dell'accesso al AWS servizio per gli account
-
Configurazione e gestione di un amministratore delegato
Per ulteriori informazioni sull'utilizzo di un amministratore delegato con IAM Identity Center, consulta. Amministrazione delegata Per ulteriori informazioni su come vengono utilizzate queste autorizzazioni AWS Organizations, vedi Utilizzo AWS Organizations con altri AWS servizi.
AWS politica gestita: AWSSSODirectoryAdministrator
È possibile allegare la policy AWSSSODirectoryAdministrator alle identità IAM.
Questa policy concede autorizzazioni amministrative agli utenti e ai gruppi di IAM Identity Center. I committenti a cui è allegata questa policy possono apportare qualsiasi aggiornamento agli utenti e ai gruppi di IAM Identity Center. Questa policy include anche AWS Key Management Service le autorizzazioni necessarie per le istanze di IAM Identity Center che utilizzano chiavi gestite dal cliente per la crittografia.
Questa policy include le seguenti autorizzazioni:
-
IAM Identity Center Directory: accesso amministrativo completo alle operazioni di directory di IAM Identity Center.
-
Identity Store: accesso amministrativo completo alle operazioni e all'autenticazione dell'archivio di identità.
-
IAM Identity Center - Autorizzazione a elencare le associazioni di directory.
-
AWS Key Management Service- Autorizzazioni per decrittografare, descrivere le chiavi e generare chiavi di dati per le chiavi gestite dal cliente utilizzate dalle istanze IAM Identity Center.
Per visualizzare le autorizzazioni per questa policy, consulta la sezione Managed Policy Reference AWSSSODirectoryAdministrator. AWS
AWS politica gestita: AWSSSOReadOnly
È possibile allegare la policy AWSSSOReadOnly alle identità IAM.
Questa policy concede autorizzazioni di sola lettura che consentono agli utenti di visualizzare le informazioni in IAM Identity Center. I committenti a cui è allegata questa policy non possono visualizzare direttamente gli utenti o i gruppi di IAM Identity Center. I committenti a cui è allegata questa policy non possono effettuare alcun aggiornamento in IAM Identity Center. Ad esempio, i committenti con queste autorizzazioni possono visualizzare le impostazioni di IAM Identity Center, ma non possono modificare nessuno dei valori di impostazione.
Questa policy include anche AWS Key Management Service le autorizzazioni necessarie per le istanze IAM Identity Center che utilizzano chiavi gestite dal cliente per la crittografia.
Per visualizzare le autorizzazioni per questa policy, consulta la sezione AWS Managed Policy AWSSSOReadOnly Reference.
AWS politica gestita: AWSSSODirectoryReadOnly
È possibile allegare la policy AWSSSODirectoryReadOnly alle identità IAM.
Questa policy concede autorizzazioni di sola lettura che consentono agli utenti di visualizzare utenti e gruppi in IAM Identity Center. I committenti a cui è allegata questa policy non possono visualizzare le assegnazioni, i set di autorizzazioni, le applicazioni o le impostazioni di IAM Identity Center. I committenti a cui è allegata questa policy non possono effettuare alcun aggiornamento in IAM Identity Center. Ad esempio, i principali con queste autorizzazioni possono visualizzare gli utenti di IAM Identity Center, ma non possono modificare alcun attributo utente o assegnare dispositivi MFA.
Questa policy include anche AWS Key Management Service le autorizzazioni necessarie per le istanze IAM Identity Center che utilizzano chiavi gestite dal cliente per la crittografia.
Per visualizzare le autorizzazioni per questa policy, consulta la sezione AWS Managed Policy AWSSSODirectoryReadOnly Reference.
AWS politica gestita: AWSIdentitySyncFullAccess
È possibile allegare la policy AWSIdentitySyncFullAccess alle identità IAM.
I principali a cui è allegata questa policy dispongono delle autorizzazioni di accesso complete per creare ed eliminare profili di sincronizzazione, associare o aggiornare un profilo di sincronizzazione a una destinazione di sincronizzazione, creare, elencare ed eliminare filtri di sincronizzazione e avviare o interrompere la sincronizzazione.
Dettagli dell’autorizzazione
Per visualizzare le autorizzazioni per questa policy, consulta la sezione Managed Policy Reference AWSIdentitySyncFullAccess. AWS
AWS politica gestita: AWSIdentitySyncReadOnlyAccess
È possibile allegare la policy AWSIdentitySyncReadOnlyAccess alle identità IAM.
Questa policy concede autorizzazioni di sola lettura che consentono agli utenti di visualizzare informazioni sul profilo di sincronizzazione delle identità, sui filtri e sulle impostazioni di destinazione. I committenti a cui è allegata questa policy non possono apportare alcun aggiornamento alle impostazioni di sincronizzazione. Ad esempio, i responsabili con queste autorizzazioni possono visualizzare le impostazioni di sincronizzazione delle identità, ma non possono modificare nessuno dei valori del profilo o del filtro.
Per visualizzare le autorizzazioni per questa policy, consulta la sezione Managed Policy Reference AWSIdentitySyncReadOnlyAccess. AWS
AWS politica gestita: AWSSSOServiceRolePolicy
Non puoi associare la AWSSSOServiceRolePolicy policy alle tue identità IAM.
Questa policy è associata a un ruolo collegato al servizio che consente a IAM Identity Center di delegare e imporre quali utenti hanno accesso Single Sign-on a determinati accessi. Account AWS AWS Organizations Quando abiliti IAM, viene creato un ruolo collegato ai servizi in tutto l'interno dell'organizzazione. Account AWS IAM Identity Center crea inoltre lo stesso ruolo collegato al servizio in ogni account che viene successivamente aggiunto all'organizzazione. Questo ruolo consente a IAM Identity Center di accedere alle risorse di ciascun account per tuo conto. Service-linked I ruoli creati in ciascuno di essi Account AWS sono denominatiAWSServiceRoleForSSO. Per ulteriori informazioni, consulta Utilizzo di ruoli collegati ai servizi per IAM Identity Center.
AWS politica gestita: AWSIAMIdentityCenterAllowListForIdentityContext
Quando si assume un ruolo nel contesto di identità di IAM Identity Center, Servizio di token di sicurezza AWS (AWS STS) allega automaticamente la AWSIAMIdentityCenterAllowListForIdentityContext policy al ruolo.
Questa policy fornisce l'elenco delle azioni consentite quando si utilizza la propagazione affidabile dell'identità con ruoli assunti con il contesto di identità IAM Identity Center. Tutte le altre azioni richiamate con questo contesto vengono bloccate. Il contesto di identità viene passato comeProvidedContext.
Per visualizzare le autorizzazioni per questa policy, consulta AWSIAMIdentityCenterAllowListForIdentityContext AWS Managed Policy Reference.
AWS politica gestita: AWSIdentityCenterExternalManagementPolicy
È possibile allegare la policy AWSIdentityCenterExternalManagementPolicy alle identità IAM.
Questa policy fornisce l'accesso per gestire gli utenti dell'IAM Identity Center da un provider esterno.
Per visualizzare le autorizzazioni per questa policy, consulta AWSIdentityCenterExternalManagementPolicy la sezione AWS Managed Policy Reference.
IAM Identity Center si aggiorna a AWS policy gestite
La tabella seguente descrive gli aggiornamenti delle policy AWS gestite per IAM Identity Center da quando questo servizio ha iniziato a tracciare tali modifiche. Per ricevere avvisi automatici sulle modifiche a questa pagina, iscriviti al feed RSS nella pagina di cronologia dei documenti di IAM Identity Center.
| Modifica | Descrizione | Data |
|---|---|---|
| AWSIdentityCenterExternalManagementPolicy |
Politica gestita aggiornata per modificare l'ARN per il tenant di provisioning. |
5 dicembre 2025 |
| AWSIdentityCenterExternalManagementPolicy |
Questa policy fornisce l'accesso per gestire gli utenti dell'IAM Identity Center da un provider esterno. |
21 novembre 2025 |
| AWSSSOMasterAccountAdministrator, AWSSSOMemberAccountAdministrator, AWSSSOReadOnly, AWSSSODirectoryAdministrator, AWSSSODirectoryReadOnly |
Policy gestite aggiornate per includere le AWS KMS autorizzazioni richieste per le istanze IAM Identity Center che utilizzano chiavi gestite dal cliente per la crittografia. |
17 settembre 2025 |
| AWSSSOServiceRolePolicy |
Questa politica ora include le autorizzazioni di chiamata. |
11 febbraio 2025 |
| AWSIAMIdentityCenterAllowListForIdentityContext |
Questa politica ora include le |
2 ottobre 2024 |
| AWSSSOMasterAccountAdministrator |
IAM Identity Center ha aggiunto una nuova azione per concedere DeleteSyncProfile le autorizzazioni per consentire di utilizzare questa policy per eliminare i profili di sincronizzazione. Questa azione è associata all' DeleteInstance API. |
26 settembre 2024 |
| AWSIAMIdentityCenterAllowListForIdentityContext |
Questa policy ora include l' |
4 settembre 2024 |
| AWSIAMIdentityCenterAllowListForIdentityContext |
Questa policy ora include |
12 luglio 2024 |
| AWSIAMIdentityCenterAllowListForIdentityContext |
Questa policy ora include le |
27 giugno 2024 |
| AWSIAMIdentityCenterAllowListForIdentityContext |
Questa policy ora include le |
17 maggio 2024 |
| AWSIAMIdentityCenterAllowListForIdentityContext |
Questa policy ora include |
30 aprile 2024 |
| AWSSSOMasterAccountAdministrator |
Questa politica ora include |
26 aprile 2024 |
| AWSSSOMemberAccountAdministrator |
Questa politica ora include |
26 aprile 2024 |
| AWSSSOReadOnly |
Questa policy ora include l' |
26 aprile 2024 |
| AWSIAMIdentityCenterAllowListForIdentityContext |
Questa policy ora include l' |
26 aprile 2024 |
| AWSIAMIdentityCenterAllowListForIdentityContext |
Questa policy ora include le |
24 aprile 2024 |
| AWSIAMIdentityCenterAllowListForIdentityContext |
Questa policy ora include l' |
19 aprile 2024 |
| AWSIAMIdentityCenterAllowListForIdentityContext |
Questa policy ora include le |
11 aprile 2024 |
| AWSIAMIdentityCenterAllowListForIdentityContext |
Questa politica ora include le azioni e |
26 novembre 2023 |
| AWSIAMIdentityCenterAllowListForIdentityContext |
Questa policy fornisce l'elenco delle azioni consentite quando si utilizza la propagazione affidabile delle identità con ruoli assunti nel contesto di identità di IAM Identity Center. |
15 novembre 2023 |
| AWSSSODirectoryReadOnly |
Questa policy ora include il nuovo namespace |
21 febbraio 2023 |
| AWSSSOServiceRolePolicy |
Questa politica ora consente di eseguire l' |
20 ottobre 2022 |
| AWSSSOMasterAccountAdministrator |
Questa policy ora include il nuovo namespace |
20 ottobre 2022 |
| AWSSSOMemberAccountAdministrator |
Questa policy ora include il nuovo namespace |
20 ottobre 2022 |
| AWSSSODirectoryAdministrator |
Questa policy ora include il nuovo namespace |
20 ottobre 2022 |
| AWSSSOMasterAccountAdministrator |
Questa politica ora include nuove autorizzazioni per le chiamate. |
16 agosto 2022 |
| AWSSSOMemberAccountAdministrator |
Questa politica ora include nuove autorizzazioni per le chiamate. |
16 agosto 2022 |
| AWSSSOReadOnly |
Questa politica ora include nuove autorizzazioni per le chiamate. |
11 agosto 2022 |
| AWSSSOServiceRolePolicy |
Questa politica ora include nuove autorizzazioni per chiamare |
14 luglio 2022 |
| AWSSSOServiceRolePolicy | Questa politica ora include nuove autorizzazioni che consentono l'ingresso delle chiamate. ListAWSServiceAccessForOrganization and AWS Organizations |
11 maggio 2022 |
|
AWSSSOMasterAccountAdministrator |
Aggiungi le autorizzazioni di IAM Access Analyzer che consentono a un responsabile di utilizzare i controlli delle policy per la convalida. | 28 aprile 2022 |
| AWSSSOMasterAccountAdministrator |
Questa policy ora consente tutte le azioni del servizio IAM Identity Center Identity Store. Per informazioni sulle azioni disponibili nel servizio IAM Identity Center Identity Store, consulta l'API Reference IAM Identity Center Identity Store. |
29 marzo 2022 |
| AWSSSOMemberAccountAdministrator |
Questa policy ora consente tutte le azioni del servizio IAM Identity Center Identity Store. |
29 marzo 2022 |
| AWSSSODirectoryAdministrator |
Questa policy ora consente tutte le azioni del servizio IAM Identity Center Identity Store. |
29 marzo 2022 |
| AWSSSODirectoryReadOnly |
Questa policy ora consente l'accesso alle azioni di lettura del servizio IAM Identity Center Identity Store. Questo accesso è necessario per recuperare informazioni su utenti e gruppi dal servizio IAM Identity Center Identity Store. |
29 marzo 2022 |
| AWSIdentitySyncFullAccess |
Questa policy consente l'accesso completo alle autorizzazioni di sincronizzazione delle identità. |
3 marzo 2022 |
| AWSIdentitySyncReadOnlyAccess |
Questa politica concede autorizzazioni di sola lettura che consentono a un principale di visualizzare le impostazioni di sincronizzazione delle identità. |
3 marzo 2022 |
| AWSSSOReadOnly |
Questa policy concede autorizzazioni di sola lettura che consentono a un principale di visualizzare le impostazioni di configurazione di IAM Identity Center. |
4 agosto 2021 |
| IAM Identity Center ha iniziato a tracciare le modifiche | IAM Identity Center ha iniziato a tracciare le modifiche per le policy AWS gestite. | 4 agosto 2021 |