本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
管理 IAM Identity Center 用户的访问权限
| 适用于:企业版 |
| 目标受众:系统管理员和亚马逊 Quick 管理员 |
AWS 管理员可以使用本主题来了解有关管理与 IAM 身份中心集成的账户的更多信息。本节中的信息也适用于使用的快速帐户Active Directory。
要管理 Quick 用户,您必须拥有 Quick 中的管理权限以及相应的 AWS 权限。有关必要 AWS 权限的更多信息,请参阅 Quick 的 IAM 策略示例。如果您使用目录组,您需要是网络管理员。
每个 Quick 企业版帐户可以拥有无限数量的用户。不支持包含分号 ( ; ) 的用户名。
使用以下主题添加、查看和停用 Quick 用户。
重要
您无法将 Amazon Quick 用户或群组从一个身份存储重新映射到另一个身份存储。例如,如果您要从本地 Active Directory 迁移到 Directory Service或反过来,则取消订阅并重新订阅 Amazon Quick。之所以这样做,是因为即使用户的别名保持不变,底层的身份数据也会发生变化。为了简化过渡,请提前要求您的用户在迁移之前记录其所有 Amazon Quick 资产和设置。
添加用户
使用 IAM 身份中心,通过将用户的 IAM 身份中心群组关联到 Quick 中的管理员、管理员专业人士、作者、作者专业人士、读者或读者专业人士角色,将用户添加到 Amazon Quick。所选群组中的所有用户都有权登录 Quick。
有关 Quick 中专业角色的更多信息,请参阅生成式 BI https://docs.aws.amazon.com/quicksight/latest/user/generative-bi-get-started.html 入门。
要查看哪些群组已集成到您的 Quick 帐户,请按照管理用户访问权限中的步骤进行操作。
管理用户访问权限
使用以下步骤查看分配给授予 Quick 访问权限的角色的群组。
-
打开 Quick 控制台
。 -
在应用程序栏上选择您的用户名,然后选择管理帐户。
-
选择 Manage Users。
-
选择管理角色组。
-
在管理角色组页面中,使用表格在 IAM 身份中心或 Active Directory 中从 Quick 中的管理员、用户或读者角色中添加或删除群组。
停用用户账户
停用 Amazon Quick 群组或用户账户会移除该群组或用户对 Quick 资源(如分析或数据集)的访问权限。从授予快速访问权限的群组中移除的 IAM 身份中心或 Active Directory 用户将失去对 Quick 的访问权限。这些用户会显示在 Quick 的 “非活动用户” 列表中,直到下个月的第一天。之后,已停用的用户将自动从不活跃用户列表中删除。在停用某个用户之前,您可以使用资产管理控制台将其资源重新分配给其他用户。
如果您以后需要重新激活 Quick 用户的帐户,请将该用户加入一个可以访问 Quick 的群组。这样做可以恢复他们对 Quick 以及仍与该用户关联的任何现有资源的访问权限。
注意
将 IAM 身份中心集成到您的亚马逊 Quick 账户或 Active Directory 用户后,您可以通过将用户移至与其他 Amazon Quick 角色关联的群组来更改用户的角色类型。如果用户属于映射到不同 Amazon Quick 角色类型的多个群组,则该用户能够使用提供最广泛访问级别的角色访问 Amazon Quick。使用其他身份类型的账户不能通过在组之间转移用户来对用户进行升级或降级。有关更多信息,请参阅更改用户的角色。
通过添加或删除与 Amazon Quick 中的角色关联的一个或多个 IAM 身份中心或 Active Directory 群组,您可以一次激活或停用多个用户。
更改用户的角色
如果您使用的是 IAM 身份中心或 Active Directory,则可以通过在群组中添加或删除用户来更改用户的角色,该群组映射到您要在 Quick 中分配给他们的角色。您也可以通过向 Quick 中的角色添加新群组来执行此任务。为此,您既需要 Quick 中的管理权限,也需要相应的 AWS 权限。
使用 IAM Identity Center 集成用户,您可以通过将用户移至与其他 Quick 角色关联的群组来更改用户的角色类型。如果用户属于映射到不同角色类型的多个群组,则该用户能够使用提供最广泛访问权限级别的角色访问 Quick。
当您在 Quick 中对用户或群组进行更改时,更改最多可能需要五分钟才能生效。此类更改的示例如下:
-
删除用户
-
将用户从管理员更改为作者
-
添加或删除组成员
五分钟的时段内允许更改在整个系统中传播。
删除企业账户
如果用户从 IAM 身份中心或 Active Directory 中删除,或者从与 Quick 中的角色关联的群组中移除,则该用户将不再存在于 Quick 中。您无需在 Quick 应用程序中删除用户。在下个月的第一天之前,已删除的用户将显示在 Quick 的 “非活动用户” 列表中。在该日期过后,将自动从列表中删除用户。
当用户从您的身份提供商中移除时,不会自动转移或删除该用户的资产。管理员可以查看已删除的用户并将其资产转移给其他用户。要转移不再拥有所有者的资产,请参阅亚马逊快速资产管理。有关用户移除如何影响资产和数据的完整模型,请参阅Amazon Quick 中的用户生命周期和数据处理。