本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
的授权 AWS 应用程序和服务使用 Directory Service
本主题介绍使用和 AWS 目录服务数据对 AWS 应用程序 AWS Directory Service 和服务进行授权
授权 AWS 活动目录上的应用程序
Directory Service 在您授权应用程序时,为选定的应用程序授予特定权限,使其能够与您的 Active Directory 无缝集成。 AWS AWS 应用程序仅被授予其特定用例所需的访问权限。以下为授权后授予应用程序和应用程序管理员的内部权限集:
注意
该ds:AuthorizationApplication权限是授权活动目录的新 AWS 应用程序所必需的。只能向配置与 Directory Service 集成的管理员提供此操作的权限。
在信任关系允许的情况下,读取微软托管AD、Simple AD、AD Connector目录的所有组织单位(OU)中的Active Directory用户、群组、组织单位、计算机或证书颁发机构数据,以及 AWS 托管微软AD的可信域中的Active Directory用户、群组、组织单位、计算机或证书颁发机构数据。 AWS
在 Manag AWS ed Microsoft AD 的组织单位中写入用户、群组、群组成员资格、计算机或证书颁发机构数据的访问权限。对 Simple AD 的所有 OU 的写入权限。
对所有目录类型的 Active Directory 用户的身份验证和会话管理权限。
某些微软广告 AWS 托管应用程序,例如亚马逊 RDS 和亚马逊 FSx,通过直接网络连接集成到您的 Active Directory。在这种情况下,目录交互使用本机 Active Directory 协议,例如 LDAP 和 Kerberos。这些 AWS 应用程序的权限由应用程序授权期间在 AWS 预留组织单位 (OU) 中创建的目录用户帐户控制,其中包括 DNS 管理和对为应用程序创建的自定义 OU 的完全访问权限。要使用此账户,应用程序需要通过调用者凭证或 IAM 角色执行 ds:GetAuthorizedApplicationDetails 操作的权限。
有关 Directory Service API 权限的更多信息,请参阅Directory Service API 权限:操作、资源和条件参考。
有关为 Microsoft AD 启用 AWS 应用程序和服务的更多信息 AWS ,请参阅访问权限 AWS 来自您的应用程序和服务 AWS 微软 AD 托管。有关为 Simple AD 启用 AWS 应用程序和服务的更多信息,请参阅访问权限 AWS 来自您的 Simple AD 的应用程序和服务。有关为 AD 连接器启用 AWS 应用程序和服务的信息,请参阅访问权限 AWS 来自 AD Connector 的应用程序和服务。
取消授权 AWS 活动目录上的应用程序
删除 AWS 应用程序访问 Active Directory 的权限需要该权限。ds:UnauthorizedApplication按照应用程序提供的步骤将其禁用。
AWS 使用目录服务数据进行应用程序授权
对于 AWS 托管的微软广告目录,目录服务数据 (ds-data) API 提供对用户和群组管理任务的编程访问。 AWS 应用程序的授权模型与目录服务数据的访问控制是分开的,这意味着目录服务数据操作的访问策略不会影响 AWS 应用程序的授权。拒绝访问 ds-data 中的目录不会中断 AWS 应用程序集成或应用程序的用例。 AWS
在为授权 AWS 应用程序的 Microsoft AD AWS 托管目录编写访问策略时,请注意,调用授权的 AWS 应用程序或目录服务数据 API 可能会提供用户和群组功能。亚马逊 WorkDocs、亚马逊 WorkMail、亚马逊 WorkSpaces、Amazon Quick和Amazon Chime都在其API中提供用户和群组管理操作。使用 IAM 策略控制对该 AWS 应用程序功能的访问权限。
示例
以下代码段显示了在目录上授权 AWS 应用程序(例如和亚马逊 WorkMail)时拒绝DeleteUser功能的错误 WorkDocs 和正确方法。
错误
正确