本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
启用 IAM Identity Center
启用 IAM 身份中心时,您可以选择要启用的 AWS IAM Identity Center 实例类型。服务实例是指在您的 AWS 环境中对服务的单一部署。IAM Identity Center 有两种可用实例:组织实例和账户实例。您可以启用的实例类型取决于您登录的账户类型。
以下列表指明了您可以为每种 AWS 账户类型启用的 IAM Identity Center 实例类型:
-
您的 AWS Organizations 管理账户(推荐)-创建 IAM 身份中心的组织实例所必需的。使用组织实例,您可以在整个组织内实现多账户权限和应用程序分配。您可以将此实例类型复制到其他区域,以增强账户访问的灵活性和选择 AWS 应用程序部署区域的灵活性。
-
您的 AWS Organizations 成员账户 -用于创建 IAM Identity Center 的账户实例,以启用该成员账户内的应用程序分配。一个组织中可以存在一个或多个具有成员级实例的账户。
-
独立版 AWS 账户 — 用于创建 IAM 身份中心的组织实例或账户实例。独立版 AWS 账户 不由管理 AWS Organizations。您只能将一个 IAM Identity Center 实例与一个独立实例关联, AWS 账户 并将该实例用于该独立实例内的应用程序分配 AWS 账户。
有关不同实例类型提供的不同功能的比较,请参阅 IAM Identity Center 的组织和账户实例。
在启用 IAM Identity Center 之前,我们建议您查看 IAM Identity Center 先决条件和注意事项。
启用 IAM Identity Center 的实例
选择与您要启用的 IAM Identity Center 实例类型对应的选项卡(组织实例或账户实例):
- Organization (recommended)
-
-
请执行以下一项操作,登录 AWS 管理控制台。
-
新用户 AWS (root 用户)— 选择 Roo t 用户并输入您的 AWS 账户 电子邮件地址,以账户所有者身份登录。在下一页上,输入您的密码。
-
已使用 AWS 独立 AWS 账户 (IAM 证书)-使用具有管理权限的 IAM 凭证登录。
-
已在使用 AWS Organizations (IAM 证书)-使用您的管理账户证书登录。
-
打开 IAM Identity Center 控制台。
-
此步骤仅适用于默认启用的AWS 区域 那些。如果您要在其他区域启用 IAM 身份中心,请跳至步骤 4。
在 “实例配置” 下,选择以下选项之一:
有关各选项的更多信息,请参阅实例配置选项。
选择 “启用” 创建您的实例。
-
(可选)如果您想使用客户管理的 KMS 密钥进行静态加密,而不是默认 AWS 托管密钥,请在用于加密 IAM Identity Center 静态数据的密钥部分中配置客户管理的密钥。有关更多信息,请参阅在中实现客户管理的 KMS 密钥 AWS IAM Identity Center。
仅当您已配置使用 KMS 客户自主管理型密钥的必要权限后,才执行此步骤。如果没有适当的权限,此步骤可能会失败或中断 IAM 身份中心的管理和 AWS 托管应用程序。
-
(可选)默认情况下,您的实例启用了多账户权限。如果您计划仅将 IAM 身份中心用于应用程序身份验证和用户管理,请关闭启用多账户权限开关。
如果您选择立即不启用多账户权限,则该 AWS 账户 部分不会出现在 IAM 身份中心控制台中。IAM 身份中心不会将服务相关角色部署到成员账户。稍后您可以从 “设置” 页面的 “管理” 选项卡中启用多账户权限。
-
在启用 IAM Identity Center下,选择启用。
AWS Organizations 只能在单个 AWS 区域启用 IAM 身份中心。启用 IAM Identity Center 后,如果您需要更改启用 IAM Identity Center 的区域,则必须删除当前实例并在另一个区域中创建实例。
如果您有独立账户并想要创建账户实例而不是组织实例,请参阅账户选项卡。
启用组织实例后,我们建议您执行以下步骤来完成环境设置:
- Account
-
-
请执行以下一项操作,登录 AWS 管理控制台。
-
新用户 AWS (root 用户)— 选择 Roo t 用户并输入您的 AWS 账户 电子邮件地址,以账户所有者身份登录。在下一页上,输入您的密码。
-
已在使用 AWS (IAM 证书)— 使用具有管理权限的 IAM 证书登录。
-
已在使用 AWS Organizations (IAM 证书)-使用您的成员账户管理凭证登录。
-
打开 IAM Identity Center 控制台。
-
如果您是新手 AWS 或拥有独立用户 AWS 账户,请在 “启用 IAM 身份中心” 下选择 “启用” 。
您将看到结合 AWS Organizations启用 IAM Identity Center 页面。这会创建一个组织实例,我们建议您这样做。但是,如果您更倾向于使用账户实例,请选择启用 IAM 身份中心账户实例的链接。
-
如果您是 AWS Organizations 成员账户的管理员,请在启用 IAM 身份中心的账户实例下,选择启用账户实例。
-
在启用 IAM Identity Center 账户实例页面上,查看信息并可选地添加要与此账户实例关联的标签。然后选择启用以完成该过程。