Gerenciador de acesso à conta
O que é gerenciador de acesso à conta?
O gerenciador de acesso à conta permite que você atribua acesso à Conta da AWS aos usuários e grupos na instância da organização do IAM Identity Center. Você atribui acesso usando os perfis do IAM nas suas Contas da AWS. Você pode usar o gerenciador de acesso à conta junto com os conjuntos de permissões do IAM Identity Center ou sozinho. Tanto o gerenciador de acesso à conta quanto os conjuntos de permissões do IAM Identity Center usam os usuários e grupos que você sincronizou da sua fonte de identidade ou criou diretamente no IAM Identity Center.
Por que usar o gerenciador de acesso à conta?
O gerenciador de acesso à conta permite que você atribua os perfis do IAM existentes aos usuários e grupos que você sincronizou no IAM Identity Center com base na sua fonte corporativa de identidades. O uso dos perfis do IAM existentes oferece flexibilidade extra para personalizar o acesso do usuário, incluindo:
-
Configure tags de perfil do IAM e use tags de sessão para o controle de acesso por atributo (ABAC).
-
Configure a política de confiança do perfil do IAM para restringir a pressuposição de perfil, impor condições baseadas em rede ou usar declarações declaradas pelo IdP como condições da política de confiança.
-
Configure caminhos de perfil do IAM para agrupar os perfis de forma lógica e simplificar a administração. Para obter mais informações, consulte Configurar caminhos de perfil do IAM para agrupar perfis de forma lógica e simplificar a administração
.
A tabela a seguir compara as três opções de acesso à conta:
| Perfis do IAM + gerenciador de acesso à conta | Conjuntos de permissões do IAM Identity Center | Perfis do IAM + federação do IAM (pressuposição direta do perfil) | |
|---|---|---|---|
| Melhor para | Perfis do IAM personalizados que variam entre as contas | Acesso humano basal uniforme, como somente leitura e administrador provisionado como perfis do IAM imutáveis | Adequado para workloads |
| Escopo | Várias contas (organização da AWS) | Várias contas (organização da AWS) | Por conta |
| Provisionamento de perfil do IAM | Requer infraestrutura como código (IaC) ou provisionamento manual por meio do console IAM da AWS | Automaticamente provisionado | Requer infraestrutura como código (IaC) ou provisionamento manual por meio dos consoles do IAM da AWS e do IdP externos |
| O mapeamento de perfil para identidade reside em | Gerenciador de acesso à conta | Centro de Identidade do IAM | IdP externo |
| Experiência do usuário final | Os usuários acessam as contas da AWS por meio do URL do portal de acesso à conta da AWS após fazer login na AWS como usuários do IAM Identity Center. | Os usuários acessam as contas da AWS por meio do portal de acesso da AWS após fazer login na AWS como usuários do IAM Identity Center. | Os usuários acessam as contas da AWS por meio de aplicativos SAML específicos da conta (ícones) em seu portal IdP. |
| Experiência do usuário da AWS CLI |
|
O usuário configura um perfil, incluindo a conta desejada e o par de perfis, digitando aws configure sso. O usuário digita aws sso login para iniciar uma nova sessão usando um perfil. Se não houver uma sessão ativa do IAM Identity Center, o usuário se autentica em um navegador e autoriza o acesso nele. Para obter mais detalhes, consulte o Guia do usuário do Centro de Identidade do AWS IAM. | Integrações personalizadas usando provedores de credenciais do SDK da AWS |
Capacidades gerais
- Portal de acesso à conta
-
O gerenciador de acesso à conta fornece aos usuários um portal de acesso à conta, no qual eles podem visualizar e acessar as Contas da AWS atribuídas a eles por meio do gerenciador de acesso à conta.
- Acesso à CLI
-
Sua força de trabalho pode acessar as Contas da AWS por meio da AWS CLI usando o comando aws login após fazer login na AWS em um navegador.
- APIs de acesso à conta
-
O gerenciador de acesso à conta tem seu próprio namespace de API,
account-access, o qual é separado da API do IAM. Você usa esse namespace na AWS CLI e nos SDKs.