View a markdown version of this page

了解 IAM Identity Center 中的服务相关角色 - AWS IAM Identity Center

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

了解 IAM Identity Center 中的服务相关角色

Service-linked 角色是预定义的 IAM 权限,允许 IAM 身份中心委托和强制哪些用户对组织 AWS 账户 中的 AWS Organizations特定用户具有单点登录访问权限。该服务通过在其组织 AWS 账户 内的每个组织中配置服务相关角色来实现此功能。然后,该服务允许 IAM 身份中心等其他 AWS 服务利用这些角色来执行与服务相关的任务。有关更多信息,请参阅 AWS Organizations 和服务相关角色

当您启用 IAM Identity Center 时,IAM Identity Center 在 AWS Organizations中的组织内的所有帐户中创建服务相关角色。IAM Identity Center 还会在随后添加到您的组织的每个帐户中创建相同的服务相关角色。此角色允许 IAM Identity Center 代表您访问每个帐户的资源。有关更多信息,请参阅 配置访问权限 AWS 账户

Service-linked 在每个角色中创建的角色 AWS 账户 都被命名为AWSServiceRoleForSSO。有关更多信息,请参阅 使用 IAM Identity Center 的服务相关角色

注意
  • 如果您登录到 AWS Organizations 管理账户,它将使用您当前登录的角色,而不是服务相关角色。这可以防止权限升级。

  • 当 IAM 身份中心在 AWS Organizations 管理账户中执行任何 IAM 操作时,所有操作都使用 IAM 委托人的证书进行。这使登录可以查看谁在 CloudTrail 管理账户中进行了所有权限更改。