View a markdown version of this page

Gerenciador de acesso à conta - AWS Identity and Access Management

Gerenciador de acesso à conta

O que é gerenciador de acesso à conta?

O gerenciador de acesso à conta permite que você atribua acesso à Conta da AWS aos usuários e grupos na instância da organização do IAM Identity Center. Você atribui acesso usando os perfis do IAM nas suas Contas da AWS. Você pode usar o gerenciador de acesso à conta junto com os conjuntos de permissões do IAM Identity Center ou sozinho. Tanto o gerenciador de acesso à conta quanto os conjuntos de permissões do IAM Identity Center usam os usuários e grupos que você sincronizou da sua fonte de identidade ou criou diretamente no IAM Identity Center.

Por que usar o gerenciador de acesso à conta?

O gerenciador de acesso à conta permite que você atribua os perfis do IAM existentes aos usuários e grupos que você sincronizou no IAM Identity Center com base na sua fonte corporativa de identidades. O uso dos perfis do IAM existentes oferece flexibilidade extra para personalizar o acesso do usuário, incluindo:

  • Configure tags de perfil do IAM e use tags de sessão para o controle de acesso por atributo (ABAC).

  • Configure a política de confiança do perfil do IAM para restringir a pressuposição de perfil, impor condições baseadas em rede ou usar declarações declaradas pelo IdP como condições da política de confiança.

  • Configure caminhos de perfil do IAM para agrupar os perfis de forma lógica e simplificar a administração. Para obter mais informações, consulte Configurar caminhos de perfil do IAM para agrupar perfis de forma lógica e simplificar a administração.

A tabela a seguir compara as três opções de acesso à conta:

  Perfis do IAM + gerenciador de acesso à conta Conjuntos de permissões do IAM Identity Center Perfis do IAM + federação do IAM (pressuposição direta do perfil)
Melhor para Perfis do IAM personalizados que variam entre as contas Acesso humano basal uniforme, como somente leitura e administrador provisionado como perfis do IAM imutáveis Adequado para workloads
Escopo Várias contas (organização da AWS) Várias contas (organização da AWS) Por conta
Provisionamento de perfil do IAM Requer infraestrutura como código (IaC) ou provisionamento manual por meio do console IAM da AWS Automaticamente provisionado Requer infraestrutura como código (IaC) ou provisionamento manual por meio dos consoles do IAM da AWS e do IdP externos
O mapeamento de perfil para identidade reside em Gerenciador de acesso à conta Centro de Identidade do IAM IdP externo
Experiência do usuário final Os usuários acessam as contas da AWS por meio do URL do portal de acesso à conta da AWS após fazer login na AWS como usuários do IAM Identity Center. Os usuários acessam as contas da AWS por meio do portal de acesso da AWS após fazer login na AWS como usuários do IAM Identity Center. Os usuários acessam as contas da AWS por meio de aplicativos SAML específicos da conta (ícones) em seu portal IdP.
Experiência do usuário da AWS CLI
  1. O usuário faz login na AWS e acessa uma conta com um perfil específico em um navegador da web.

  2. O usuário digita aws login na linha de comando para recuperar as credenciais da sessão do perfil do IAM do navegador. Durante a sessão de perfil do IAM, o usuário pode continuar trabalhando com a AWS CLI sem precisar se autenticar novamente na etapa 1.

O usuário configura um perfil, incluindo a conta desejada e o par de perfis, digitando aws configure sso. O usuário digita aws sso login para iniciar uma nova sessão usando um perfil. Se não houver uma sessão ativa do IAM Identity Center, o usuário se autentica em um navegador e autoriza o acesso nele. Para obter mais detalhes, consulte o Guia do usuário do Centro de Identidade do AWS IAM. Integrações personalizadas usando provedores de credenciais do SDK da AWS

Capacidades gerais

Portal de acesso à conta

O gerenciador de acesso à conta fornece aos usuários um portal de acesso à conta, no qual eles podem visualizar e acessar as Contas da AWS atribuídas a eles por meio do gerenciador de acesso à conta.

Acesso à CLI

Sua força de trabalho pode acessar as Contas da AWS por meio da AWS CLI usando o comando aws login após fazer login na AWS em um navegador.

APIs de acesso à conta

O gerenciador de acesso à conta tem seu próprio namespace de API, account-access, o qual é separado da API do IAM. Você usa esse namespace na AWS CLI e nos SDKs.