As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Autorização para AWS aplicativos e serviços usando Directory Service
Este tópico descreve a autorização para AWS aplicativos e serviços usando AWS Directory Service e Dados do Serviço de AWS Diretório
Autorizando um AWS aplicativo em um Active Directory
Directory Service concede permissões específicas para que aplicativos selecionados se integrem perfeitamente ao seu Active Directory quando você autoriza um AWS aplicativo. AWS os aplicativos só recebem o acesso necessário para seus casos de uso específicos. Este é um conjunto de permissões internas concedidas a aplicações e administradores de aplicações após a autorização:
nota
A ds:AuthorizationApplication permissão é necessária para autorizar um novo AWS aplicativo para um Active Directory. As permissões para essa ação só devem ser fornecidas aos administradores que configuram integrações com o Directory Service.
Leia o acesso aos dados de usuário, grupo, unidade organizacional, computador ou autoridade de certificação do Active Directory em todas as Unidades Organizacionais (OU) dos diretórios AWS Managed Microsoft AD, Simple AD e AD Connector, bem como domínios confiáveis para o AWS Managed Microsoft AD, se permitido por uma relação de confiança.
Grave acesso a usuários, grupos, membros de grupos, computadores ou dados da autoridade de certificação em sua unidade organizacional do AWS Managed Microsoft AD. Acesso de gravação a todas as UOs do Simple AD.
Autenticação e gerenciamento de sessões de usuários do Active Directory para todos os tipos de diretório.
Alguns aplicativos AWS gerenciados do Microsoft AD, como Amazon RDS e Amazon FSx, se integram por meio de conexão direta de rede ao seu Active Directory. Nesse caso, as interações do diretório usam protocolos nativos do Active Directory, como LDAP e Kerberos. As permissões desses AWS aplicativos são controladas por uma conta de usuário do diretório criada na Unidade Organizacional AWS Reservada (OU) durante a autorização do aplicativo, que inclui gerenciamento de DNS e acesso total a uma OU personalizada criada para o aplicativo. Para usar esta conta, a aplicação exige permissões para a ação ds:GetAuthorizedApplicationDetails por meio das credenciais do chamador ou de um perfil do IAM.
Para obter mais informações sobre as permissões Directory Service da API, consulteDirectory Service Permissões da API: referência de ações, recursos e condições.
Para obter mais informações sobre como habilitar AWS aplicativos e serviços para o AWS Managed Microsoft AD, consulteAcesso a AWS aplicativos e serviços do seu AWS Microsoft AD gerenciado. Para obter mais informações sobre como habilitar AWS aplicativos e serviços para o Simple AD, consulteAcesso a AWS aplicativos e serviços do seu Simple AD. Para obter informações sobre como habilitar AWS aplicativos e serviços para o AD Connector, consulteAcesso a AWS aplicativos e serviços do AD Connector.
Desautorizando um AWS aplicativo em um Active Directory
A ds:UnauthorizedApplication permissão é necessária para remover as permissões de um AWS aplicativo acessar um Active Directory. Siga o procedimento fornecido pela aplicação para desabilitá-lo.
AWS autorização de aplicativo com dados do serviço de diretório
Para diretórios AWS gerenciados do Microsoft AD, a API Directory Service Data (ds-data) fornece acesso programático às tarefas de gerenciamento de usuários e grupos. O modelo de autorização dos AWS aplicativos é separado dos controles de acesso dos Dados do Serviço de Diretório, o que significa que as políticas de acesso às ações dos Dados do Serviço de Diretório não afetam a autorização dos AWS aplicativos. Negar acesso a um diretório no ds-data não interromperá a integração de aplicativos ou os casos de uso de AWS aplicativos. AWS
Ao escrever políticas de acesso para diretórios AWS gerenciados do Microsoft AD que autorizam AWS aplicativos, esteja ciente de que a funcionalidade de usuários e grupos pode estar disponível chamando uma API de dados autorizada do AWS aplicativo ou do serviço de diretório. Amazon WorkDocs, Amazon WorkMail, Amazon WorkSpaces, Amazon Quick e Amazon Chime fornecem ações de gerenciamento de usuários e grupos em suas APIs. Controle o acesso a essa funcionalidade AWS do aplicativo com políticas do IAM.
Exemplos
Os trechos a seguir mostram as formas incorretas e corretas de negar a DeleteUser funcionalidade quando AWS aplicativos, como a Amazon WorkDocs e a Amazon WorkMail, são autorizados no diretório.
Incorreto
Correto