View a markdown version of this page

账户访问权限管理器 - AWS Identity and Access Management

账户访问权限管理器

什么是账户访问权限管理器?

账户访问权限管理器允许您为 IAM Identity Center 组织实例中的用户和组分配 AWS 账户访问权限。您可以使用 IAM 角色 在 AWS 账户中分配访问权限。您可以将账户访问权限管理器与 IAM Identity Center 权限集结合使用,也可以单独使用。账户访问权限管理器和 IAM Identity Center 权限集都使用您从身份源同步的或直接在 IAM Identity Center 中创建的用户和组。

为什么要使用账户访问权限管理器?

账户访问权限管理器能让您将现有 IAM 角色分配给从企业身份来源同步到 IAM Identity Center 的用户和组。使用现有的 IAM 角色可以更灵活地定制用户访问权限,包括:

  • 配置 IAM 角色标签并将会话标签用于基于属性的访问权限控制(ABAC)。

  • 配置 IAM 角色信任策略,以限制角色代入、强制执行基于网络的条件或将 IdP 断言的声明用作信任策略条件。

  • 配置 IAM 角色路径,以对角色进行逻辑分组并简化管理。有关更多信息,请参阅配置 IAM 角色路径,以对角色进行逻辑分组并简化管理

下表比较了三个账户访问权限选项:

  IAM 角色 + 账户访问权限管理器 IAM Identity Center 权限集 IAM 角色 + IAM 联合身份验证(直接角色代入)
适用于 账户间各不相同的自定义 IAM 角色 统一的基准人员访问权限(如只读权限和管理员权限),以不可变 IAM 角色预置 适用于工作负载
范围 多个账户(AWS 组织) 多个账户(AWS 组织) 每个 账户
IAM 角色预置 需要基础设施即代码(IaC)或通过 AWS IAM 控制台手动预置 自动预置 需要基础设施即代码(IaC)或通过 AWS IAM 和外部 IdP 控制台手动预置
角色到身份的映射所在位置 账户访问权限管理器 IAM Identity Center 验证 外部 IdP
最终用户体验 用户以 IAM Identity Center 用户身份登录 AWS 后,通过 AWS 账户访问门户 URL 访问 AWS 账户。 用户以 IAM Identity Center 用户身份登录 AWS 后,通过 AWS 访问门户访问 AWS 账户。 用户通过 IdP 门户中特定于账户的 SAML 应用程序(图标)访问 AWS 账户。
AWS CLI 用户体验
  1. 用户可在 Web 浏览器中登录 AWS,然后以特定角色访问账户。

  2. 用户可在命令行中键入 aws login,即可从浏览器检索 IAM 角色会话凭证。在 IAM 角色会话期间,用户无需重新执行步骤 1 中的身份验证,即可继续使用 AWS CLI。

用户可通过键入 aws configure sso 来配置包含所需账户和角色对的配置文件。用户可键入 aws sso login,使用配置文件启动新会话。如果没有活跃的 IAM Identity Center 会话,用户将在浏览器中进行身份验证并授权访问。有关更多详细信息,请参阅 AWS IAM Identity Center 用户指南 使用 AWS SDK 凭证提供程序进行自定义集成

关键功能

账户访问门户

账户访问权限管理器为用户提供了账户访问门户,用户可以在其中查看和访问通过账户访问权限管理器分配给他们的 AWS 账户。

CLI 访问

员工在浏览器中登录 AWS 后,可以使用 aws login 命令 通过 AWS CLI 访问 AWS 账户。

账户访问 API

账户访问权限管理器有其自己的 API 命名空间 account-access,此命名空间与 IAM API 相互独立。您可以在 AWS CLI 和 SDK 中使用此命名空间。