账户访问权限管理器
什么是账户访问权限管理器?
账户访问权限管理器允许您为 IAM Identity Center 组织实例中的用户和组分配 AWS 账户访问权限。您可以使用 IAM 角色 在 AWS 账户中分配访问权限。您可以将账户访问权限管理器与 IAM Identity Center 权限集结合使用,也可以单独使用。账户访问权限管理器和 IAM Identity Center 权限集都使用您从身份源同步的或直接在 IAM Identity Center 中创建的用户和组。
为什么要使用账户访问权限管理器?
账户访问权限管理器能让您将现有 IAM 角色分配给从企业身份来源同步到 IAM Identity Center 的用户和组。使用现有的 IAM 角色可以更灵活地定制用户访问权限,包括:
-
配置 IAM 角色标签并将会话标签用于基于属性的访问权限控制(ABAC)。
-
配置 IAM 角色信任策略,以限制角色代入、强制执行基于网络的条件或将 IdP 断言的声明用作信任策略条件。
-
配置 IAM 角色路径,以对角色进行逻辑分组并简化管理。有关更多信息,请参阅配置 IAM 角色路径,以对角色进行逻辑分组并简化管理
。
下表比较了三个账户访问权限选项:
| IAM 角色 + 账户访问权限管理器 | IAM Identity Center 权限集 | IAM 角色 + IAM 联合身份验证(直接角色代入) | |
|---|---|---|---|
| 适用于 | 账户间各不相同的自定义 IAM 角色 | 统一的基准人员访问权限(如只读权限和管理员权限),以不可变 IAM 角色预置 | 适用于工作负载 |
| 范围 – | 多个账户(AWS 组织) | 多个账户(AWS 组织) | 每个 账户 |
| IAM 角色预置 | 需要基础设施即代码(IaC)或通过 AWS IAM 控制台手动预置 | 自动预置 | 需要基础设施即代码(IaC)或通过 AWS IAM 和外部 IdP 控制台手动预置 |
| 角色到身份的映射所在位置 | 账户访问权限管理器 | IAM Identity Center 验证 | 外部 IdP |
| 最终用户体验 | 用户以 IAM Identity Center 用户身份登录 AWS 后,通过 AWS 账户访问门户 URL 访问 AWS 账户。 | 用户以 IAM Identity Center 用户身份登录 AWS 后,通过 AWS 访问门户访问 AWS 账户。 | 用户通过 IdP 门户中特定于账户的 SAML 应用程序(图标)访问 AWS 账户。 |
| AWS CLI 用户体验 |
|
用户可通过键入 aws configure sso 来配置包含所需账户和角色对的配置文件。用户可键入 aws sso login,使用配置文件启动新会话。如果没有活跃的 IAM Identity Center 会话,用户将在浏览器中进行身份验证并授权访问。有关更多详细信息,请参阅 AWS IAM Identity Center 用户指南。 | 使用 AWS SDK 凭证提供程序进行自定义集成 |
关键功能
- 账户访问门户
-
账户访问权限管理器为用户提供了账户访问门户,用户可以在其中查看和访问通过账户访问权限管理器分配给他们的 AWS 账户。
- CLI 访问
-
员工在浏览器中登录 AWS 后,可以使用 aws login 命令 通过 AWS CLI 访问 AWS 账户。
- 账户访问 API
-
账户访问权限管理器有其自己的 API 命名空间
account-access,此命名空间与 IAM API 相互独立。您可以在 AWS CLI 和 SDK 中使用此命名空间。