翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
へのアクセスを設定する AWS アカウント
IAM Identity Center の組織インスタンスは と統合されています AWS Organizations。これにより、各アカウントへのアクセスを個別に設定 AWS アカウント することなく、複数の にわたるアクセス許可を一元管理できます。
次の表は、考慮すべきアカウントアクセス管理オプションを比較したものです。
| アカウントアクセスマネージャーを使用した IAM ロール | IAM Identity Center アクセス許可セット | 直接 IAM フェデレーションを使用する IAM ロール | |
|---|---|---|---|
| 最適な用途 | アカウントごとに異なるカスタム IAM ロールを持つワークフォースユーザーとグループ。ロールの作成とプロビジョニングを分散し、ユーザーへのロールの割り当てを一元化します。 | 読み取り専用や管理者などの統一されたベースラインワークフォースアクセス。ロールの作成とプロビジョニングを一元化します。 | ワークロード |
| スコープ | AWS 組織内の複数のアカウント | AWS 組織内の複数のアカウント | アカウントあたり |
| IAM ロールのプロビジョニング |
|
自動プロビジョニング |
|
| Role-to-identityマッピングは にあります | アカウントアクセスマネージャー | IAM アイデンティティセンター | 外部 IdP |
| エンドユーザーエクスペリエンス | ユーザーは、アカウントアクセスポータル URL AWS アカウント を介して にアクセスします。IAM Identity Center 認証が必要です。 | ユーザーは アクセスポータル URL AWS アカウント から AWS にアクセスします。 | ユーザーは、IdP ポータルのアカウント固有の SAML アプリケーション (アイコン) AWS アカウント を介して にアクセスします。 |
| AWS CLI ユーザーエクスペリエンス | ユーザーは にサインイン AWS し、ウェブブラウザで特定のロール AWS アカウント を持つ にアクセスします。ブラウザから IAM ロールセッション認証情報を取得するためのコマンドラインaws login上のユーザータイプ。IAM ロールセッションの期間中、ユーザーは再認証 AWS CLI することなく を操作できます。 | ユーザーは、 と入力して、目的のアカウントとロールのペアを含むプロファイルを設定しますaws configure sso。プロファイルを使用して新しいセッションaws sso loginを開始するユーザータイプ。アクティブな IAM Identity Center セッションがない場合、ユーザーはブラウザで認証します。詳細については、AWS IAM アイデンティティセンター 「 ユーザーガイド」を参照してください。 | AWS SDK 認証情報プロバイダーを使用したカスタム統合 |
AWS アカウント タイプ
AWS アカウント には 2 つのタイプがあります AWS Organizations。
-
管理アカウント - 組織の作成 AWS アカウント に使用される 。
-
メンバーアカウント - 組織 AWS アカウント に属する残りの 。
AWS アカウント タイプの詳細については、「 AWS Organizations ユーザーガイド」のAWS Organizations 「用語と概念」を参照してください。
IAM アイデンティティセンターの「委任管理者」としてメンバーアカウントを登録することもできます。このアカウントのユーザーは、ほとんどの IAM Identity Center 管理タスクを実行できます。詳細については、「委任された管理」を参照してください。
次の表は、タスクとアカウントタイプごとに、IAM Identity Center 管理タスクをアカウント内のユーザーが実行できるかどうかを示しています。
| IAM Identity Center 管理タスク | メンバーアカウント | 委任された管理者アカウント | 管理アカウント |
|---|---|---|---|
| ユーザーまたはグループの読み取り (グループ自体とグループのメンバーシップの読み取り) | |||
| ユーザーまたはグループを追加、編集、削除する | |||
| ユーザーアクセスの有効化または無効化 | |||
| 受信属性を有効化、無効化、管理する | |||
| ID ソースの変更または管理 | |||
| カスタマーマネージドアプリケーションの作成、編集、削除 | |||
| AWS マネージドアプリケーションの作成、編集、または削除 | |||
| MFA を設定 | |||
| 管理アカウントにプロビジョニングされていない権限セットを管理する | |||
| 管理アカウントにプロビジョニングされた権限セットを管理する | |||
| IAM Identity Center を有効にする | |||
| IAM Identity Center 設定を削除する | |||
| 管理アカウントのユーザーアクセスを有効または無効にします。 | |||
| メンバーアカウントを委任管理者として登録または登録解除する |
* 管理アカウントへのユーザーとグループの割り当てに関する委任管理のベストプラクティスを参照してください。
AWS アカウント アクセスの割り当て
「アクセス許可セット」を使用すると、組織内のユーザーやグループに AWS アカウントへのアクセスを割り当てる方法を簡素化することができます。権限セットは IAM Identity Center に保存され、ユーザーおよびグループが持つこの AWS アカウントに対するアクセスのレベルを定義します。1 つのアクセス許可セットを作成し、組織 AWS アカウント 内の複数の に割り当てることができます。同じユーザに複数の権限セットを割り当てることもできます。
IAM 機能であるアカウントアクセスマネージャーを使用して、組織のアカウントの IAM Identity Center ユーザーとグループに既存の IAM ロールを割り当てることもできます。アカウントアクセスマネージャーを単独で使用することも、アクセス許可セットと一緒に使用することもできます。アカウントアクセスマネージャーを使用すると、カスタム信頼ポリシー、ABAC のロールタグ、設定可能なロールパスなど、IAM ロールの完全な機能セットにアクセスできます。
アクセス権限セットの詳細については、「アクセス許可セットの作成、管理と削除」を参照してください。
注記
また、ユーザーにアプリケーションへのシングルサインオンアクセスを割り当てることもできます。詳細については、「アプリケーションへのアクセスを設定する」を参照してください。
エンドユーザーエクスペリエンス
AWS アクセスポータルは、IAM Identity Center ユーザーに、割り当てられたすべての AWS アカウント およびアプリケーションへのシングルサインオンアクセスをウェブポータル経由で提供します。 AWS アクセスポータルはAWS マネジメントコンソール、 AWS リソースを管理するためのサービスコンソールのコレクションである とは異なります。
アクセス許可セットを作成すると、アクセス許可セットに指定した名前が、使用可能なロールとして AWS アクセスポータルに表示されます。ユーザーは AWS アクセスポータルにサインインし、 を選択して AWS アカウントから、ロールを選択します。ロールを選択すると、 を使用して AWS サービスにアクセス AWS マネジメントコンソール したり、一時的な認証情報を取得してプログラムで AWS サービスにアクセスしたりできます。
を開く AWS マネジメントコンソール か、一時的な認証情報を取得してプログラムで にアクセスするには AWS 、ユーザーは次のステップを実行します。
-
ユーザーはブラウザウィンドウを開き、指定したサインイン URL を使用して AWS アクセスポータルに移動します。
-
ディレクトリ認証情報を使用して、 AWS アクセスポータルにサインインします。
-
認証後、 AWS アクセスポータルページでアカウントタブを選択すると、 AWS アカウント アクセスできる のリストが表示されます。
-
ユーザーは、 AWS アカウント 使用する を選択します。
-
の名前の下に AWS アカウント、ユーザーが割り当てられるアクセス許可セットが使用可能なロールとして表示されます。たとえば、アクセス
PowerUser許可セットjohn_stilesにユーザーを割り当てた場合、ロールは AWS アクセスポータルに と表示されますPowerUser/john_stiles。複数のアクセス権限セットが割り当てられている場合は、使用する ロールを選択する。ユーザーはロールを選択して AWS マネジメントコンソールにアクセスできます。 -
アクセスポータルユーザーは、 ロールに加えて、 AWS アクセスキーを選択することで、コマンドラインまたはプログラムによるアクセスの一時的な認証情報を取得できます。
ワークフォースユーザーに提供できるステップバイステップガイドについては、AWS アクセスポータルのセットアップと使用 と AWS CLI AWS SDKs の IAM Identity Center ユーザー認証情報の取得 を参照してください。
アクセスの強制と制限
IAM Identity Center を有効にすると、IAM Identity Center はサービスにリンクされたロールを作成します。サービスコントロールポリシーを使用することもできます。
アクセス権の委任と強制
サービスにリンクされたロールは、 AWS サービスに直接リンクされた IAM ロールの一種です。IAM アイデンティティセンターを有効にすると、IAM アイデンティティセンターは組織 AWS アカウント 内の各 にサービスにリンクされたロールを作成できます。このロールは、IAM Identity Center が組織 AWS アカウント 内の特定の へのシングルサインオンアクセス権を持つユーザーを委任して強制できるようにする事前定義されたアクセス許可を提供します AWS Organizations。このロールを使用するには、アカウントへのアクセス権を持つユーザーを 1 人以上割り当てる必要があります。詳細については、「IAM アイデンティティセンターのサービスリンクロールについて」および「IAM Identity Center のサービスリンクロールの使用」を参照してください。
メンバーアカウントからのアイデンティティストアへのアクセスを制限する
IAM Identity Center で使用される Identity Store サービスの場合、メンバーアカウントにアクセスできるユーザーは、「読み取り」権限を必要とする API アクションを使用できます。メンバーアカウントは、「sso-directory」および「identitystore」ネームスペースの両方に対して「読み取り」アクションにアクセスできます。詳細については、「サービス認可リファレンス」のAWS IAM アイデンティティセンター 「ディレクトリのアクション、リソース、および条件キー」およびAWS 「ID ストアのアクション、リソース、および条件キー」を参照してください。
メンバーアカウントのユーザーが Identity Store で API 操作を使用できないようにするには、「サービスコントロールポリシー (SCP) をアタッチ」できます。SCP は、組織のアクセス許可の管理に使用できる組織ポリシーの一種です。次の SCP の例では、メンバーアカウントのユーザーがアイデンティティストア内のあらゆる API オペレーションにアクセスできないようにします。
{ "Sid": "ExplicitlyBlockIdentityStoreAccess", "Effect": "Deny", "Action": ["identitystore:*", "sso-directory:*"], "Resource": "*" }
注記
AWS マネージドアプリケーションが IAM アイデンティティセンターと適切に機能するようにするには、アプリケーションをデプロイ AWS アカウント した にこの SCP を適用しないでください。また、委任管理を使用する場合は、この SCP を委任管理アカウントに適用しないでください。詳細については、「ベストプラクティス」を参照してください。
詳細については、「AWS Organizations ユーザーガイド」の「サービスコントロールポリシー (SCP)」を参照してください。