翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
IAM Identity Center とは何ですか?
AWS IAM アイデンティティセンター は、ワークフォースユーザーを Kiro や Amazon Quick などの AWS マネージドアプリケーションやその他の AWS リソースに接続するための AWS ソリューションです。既存の ID プロバイダーを接続してお手持ちのディレクトリとの間でユーザーやグループを同期したり、あるいは IAM アイデンティティセンター内でユーザーを直接作成して管理することができます。これにより、IAM アイデンティティセンターを次のいずれかまたは両方に使用できます。
-
アプリケーションへのユーザーアクセス
-
へのユーザーアクセス AWS アカウント
へのアクセスに IAM を既に使用していますか AWS アカウント?
AWS マネージドアプリケーションへのアクセスに IAM Identity Center を使用するには、現在の AWS アカウント ワークフローを変更する必要はありません。アクセスに IAM とのフェデレーションを使用している場合、ユーザーは常に持っているのと同じ AWS アカウント 方法で AWS アカウント に引き続きアクセスでき、既存のワークフローを引き続き使用してそのアクセスを管理できます。
IAM アイデンティティセンターを使用するメリット
IAM Identity Center は、以下の主要な機能を通じて、ワークフォースユーザーによるアプリケーションまたは AWS アカウントまたはその両方へのアクセスを合理化および簡素化します。
- AWS マネージドアプリケーションとの統合
-
Kiro や などの AWS マネージドアプリケーションは、IAM Identity Center と Amazon Redshift 統合されます。IAM Identity Center は、 AWS マネージドアプリケーションにユーザーとグループの共通ビューを提供します。
- アプリケーション間での信頼できる ID の伝播
-
信頼できる ID の伝播により、Amazon Quick などの AWS マネージドアプリケーションは、ユーザーの ID を などの他の AWS マネージドアプリケーションと安全に共有 Amazon Redshift し、ユーザーの ID に基づいて AWS リソースへのアクセスを許可できます。CloudTrail イベントはユーザーとユーザーが開始したアクションに基づいてログ記録されるため、ユーザーアクティビティをより簡単に監査できます。これにより、誰が何にアクセスしたかを一目で把握できます。エンドツーエンドの構成ガイダンスなど、サポートされているユースケースについては、「信頼できる ID の伝播のユースケース」を参照してください。
- 1 つのフェデレーションポイントで AWSへのユーザーアクセスを簡素化する
-
1 つのフェデレーションポイントを提供することで、IAM Identity Center は複数の AWS マネージドアプリケーションと を使用するために必要な管理作業を削減します AWS アカウント。例えば
SAML 2.0ID プロバイダーを使用する場合、IAM アイデンティティセンターでは必要なフェデレーションは 1 回のみで、管理する証明書は 1 つだけです。IAM Identity Center は、信頼できる ID 伝達のユースケース、またはユーザーが他のユーザーとリソースへのアクセス AWS を共有する場合に、ユーザーとグループの共通のビューを AWS マネージドアプリケーションに提供します。 一般的な ID プロバイダーを IAM アイデンティティセンターと連携するための設定方法については、「IAM アイデンティティセンターの ID ソースに関するチュートリアル」を参照してください。すでに使用している ID プロバイダーがない場合は、IAM アイデンティティセンターでユーザーを直接作成および管理できます。
- 複数の へのワークフォースアクセスを管理する機能 AWS アカウント
-
IAM Identity Center では、ワークフォースによる へのアクセスを一元的に管理できます AWS アカウント。
-
チームは で IAM ロールを作成し AWS アカウント 、IAM アカウントアクセスマネージャー機能を使用して IAM アイデンティティセンターのユーザーとグループへのロール割り当てを一元管理できます。詳細については、IAM ユーザーガイドの「アカウントアクセスマネージャーを使用する理由」を参照してください。
-
また、IAM Identity Center のアクセス許可セットを使用して、管理、プロビジョニング、ユーザー AWS アカウントやグループへの割り当てなどの一般的な職務機能に対するアクセス許可を一元的に作成することもできます。このオプション機能は、IAM アイデンティティセンターの組織インスタンスでのみ使用できます。
-
- 2 つのインスタンスタイプ
-
IAM アイデンティティセンターは、組織インスタンスとアカウントインスタンスの 2 種類のインスタンスをサポートします。組織インスタンスはベストプラクティスです。これは へのアクセスを管理できる唯一のインスタンスであり AWS アカウント 、アプリケーションの本番稼働用のすべての使用に推奨されます。組織インスタンスは AWS Organizations 管理アカウントにデプロイされ、ユーザーアクセスを管理する 1 つのポイントを提供します AWS。
アカウントインスタンスは、有効になっている AWS アカウント にバインドされます。IAM Identity Center のアカウントインスタンスは、一部の AWS マネージドアプリケーションの分離されたデプロイをサポートするためにのみ使用します。詳細については、「IAM アイデンティティセンターの組織インスタンスとアカウントインスタンス」を参照してください。
- ユーザー向けの使いやすい Web ポータルアクセス
-
AWS アクセスポータルは、ユーザーが割り当てられたすべてのアプリケーション AWS アカウント、またはその両方にシームレスにアクセスできるようにする、ユーザーフレンドリーなウェブポータルです。
- AWS アカウント およびアプリケーションへのマルチリージョンアクセス
-
IAM Identity Center インスタンスを追加のリージョンにレプリケートすると、ワークフォースは有効なすべてのリージョンを通じて割り当てられた AWS アカウント およびアプリケーションにアクセスでき、有効な各リージョンに AWS マネージドアプリケーションをデプロイできます。
IAM Identity Center の名称変更
2022 年 7 月 26 日、 AWS Single Sign-On の名前が に変更されました AWS IAM アイデンティティセンター。
レガシー名前空間は変わりません。
sso および identitystore API 名前空間、および以下の関連名前空間は、下位互換性を保つため変更されていません。
-
CLI コマンド
-
AWSSSOとAWSIdentitySyncプレフィックスを含む管理ポリシー -
ssoとidentitystoreを含むサービスエンドポイント -
AWS::SSOプレフィックスを含む CloudFormation リソース -
AWSServiceRoleForSSOを含むサービスにリンクされたロール -
ssoとsinglesignonを含むコンソール URL -
singlesignonを含むドキュメンテーション URL