View a markdown version of this page

Konfigurieren Sie den Zugriff auf AWS-Konten - AWS IAM Identity Center

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Konfigurieren Sie den Zugriff auf AWS-Konten

Organisationsinstanzen von IAM Identity Center sind integriert in. AWS Organizations Auf diese Weise können Sie mehrere Berechtigungen zentral verwalten, AWS-Konten ohne den Zugriff auf jedes Konto einzeln konfigurieren zu müssen.

In der folgenden Tabelle werden die Optionen zur Kontozugriffsverwaltung verglichen, die Sie in Betracht ziehen sollten:

  IAM-Rollen mit Kontozugriffsmanager IAM Identity Center-Berechtigungssätze IAM-Rollen mit direktem IAM-Verbund
Am besten geeignet für Workforce-Benutzer und Gruppen mit benutzerdefinierten IAM-Rollen, die je nach Konto unterschiedlich sind. Dezentrale Rollenerstellung und Bereitstellung mit zentraler Rollenzuweisung an Benutzer. Einheitlicher Basiszugriff für Mitarbeiter, z. B. schreibgeschützt und für Administratoren. Zentralisierte Rollenerstellung und Bereitstellung. Workloads
Scope Mehrere Konten in einer Organisation AWS Mehrere Konten in einer AWS Organisation Pro Konto
Bereitstellung von IAM-Rollen
  • Infrastructure as Code (IaC)

  • Manuelle Bereitstellung über die IAM-Konsole AWS

Automatisch bereitgestellt
  • Infrastructure as Code (IaC)

  • Manuelle Bereitstellung über die AWS IAM-Konsole oder externe IdP-Konsolen

Role-to-identity Die Zuordnung befindet sich in Kontozugriffsmanager IAM Identity Center Externer IdP
Erfahrung für Endbenutzer Benutzer greifen AWS-Konten über die URL des Kontozugriffsportals zu. Erfordert die IAM Identity Center-Authentifizierung. Benutzer greifen AWS-Konten über die URL des AWS Zugriffsportals zu. Benutzer greifen AWS-Konten über kontospezifische SAML-Anwendungen (Symbole) in ihrem IdP-Portal zu.
AWS CLI Benutzererfahrung Der Benutzer meldet sich in einem Webbrowser an AWS und greift auf einen AWS-Konto mit einer bestimmten Rolle zu. Der Benutzer gibt in aws login der Befehlszeile ein, um die Anmeldeinformationen für die IAM-Rollensitzung aus dem Browser abzurufen. Während der Dauer der IAM-Rollensitzung kann der Benutzer mit dem arbeiten, AWS CLI ohne sich erneut zu authentifizieren. Der Benutzer konfiguriert ein Profil, das das gewünschte Konto- und Rollenpaar enthält, indem er Folgendes eingibt. aws configure sso Der Benutzer gibt einaws sso login, um eine neue Sitzung mithilfe eines Profils zu initiieren. Wenn es keine aktive IAM Identity Center-Sitzung gibt, authentifiziert sich der Benutzer in einem Browser. Weitere Informationen finden Sie im AWS IAM Identity Center Benutzerhandbuch. Benutzerdefinierte Integrationen mithilfe von AWS SDK-Anmeldeinformationsanbietern

AWS-Konto Typen

Es gibt zwei Arten von AWS-Konten In AWS Organizations:

  • Verwaltungskonto — Das Konto AWS-Konto , das zur Erstellung der Organisation verwendet wird.

  • Mitgliedskonten — Die übrigen Konten AWS-Konten , die zu einer Organisation gehören.

Weitere Informationen zu AWS-Konto Typen finden Sie im AWS Organizations Benutzerhandbuch unter AWS Organizations Terminologie und Konzepte.

Sie können sich auch dafür entscheiden, ein Mitgliedskonto als delegierten Administrator für IAM Identity Center zu registrieren. Benutzer in diesem Konto können die meisten Verwaltungsaufgaben von IAM Identity Center ausführen. Weitere Informationen finden Sie unter Delegierte Verwaltung.

In der folgenden Tabelle wird für jede Aufgabe und jeden Kontotyp angegeben, ob die IAM Identity Center-Verwaltungsaufgabe von Benutzern im Konto ausgeführt werden kann.

Verwaltungsaufgaben von IAM Identity Center Mitgliedskonto Delegiertes Administratorkonto Verwaltungskonto
Benutzer oder Gruppen lesen (die Gruppe selbst und die Gruppenmitgliedschaft lesen) Ja Ja Ja
Benutzer oder Gruppen hinzufügen, bearbeiten oder löschen Nein Ja* Ja
Benutzerzugriff aktivieren oder deaktivieren Nein Ja Ja
Eingehende Attribute aktivieren, deaktivieren oder verwalten Nein Ja Ja
Identitätsquellen ändern oder verwalten Nein Ja Ja
Kundenverwaltete Anwendungen erstellen, bearbeiten oder löschen Nein Ja Ja
AWS Verwaltete Anwendungen erstellen, bearbeiten oder löschen Ja Ja Ja
MFA konfigurieren Nein Ja Ja
Berechtigungssätze verwalten, die nicht im Verwaltungskonto bereitgestellt wurden Nein Ja Ja
Im Verwaltungskonto bereitgestellte Berechtigungssätze verwalten Nein Nein Ja
IAM Identity Center aktivieren Nein Nein Ja
Löschen Sie die IAM Identity Center-Konfiguration Nein Nein Ja
Aktivieren oder deaktivieren Sie den Benutzerzugriff im Verwaltungskonto Nein Nein Ja
Registriere oder deregistriere ein Mitgliedskonto als delegierter Administrator Nein Nein Ja

*Lesen Sie die bewährten Methoden für die delegierte Verwaltung bezüglich der Benutzer- und Gruppenzuweisung zum Verwaltungskonto.

Status "Assigning" AWS-Konto access

Mithilfe von Berechtigungssätzen können Sie Benutzern und Gruppen in Ihrer Organisation den Zugriff auf Folgendes vereinfachen AWS-Konten. Berechtigungssätze werden im IAM Identity Center gespeichert und definieren die Zugriffsebene, auf die Benutzer und Gruppen Zugriff haben. AWS-Konto Sie können einen einzelnen Berechtigungssatz erstellen und ihn mehreren Personen AWS-Konten innerhalb Ihrer Organisation zuweisen. Sie können demselben Benutzer auch mehrere Berechtigungssätze zuweisen.

Sie können den Account Access Manager — eine IAM-Funktion — auch verwenden, um IAM Identity Center-Benutzern und -Gruppen in den Konten Ihrer Organisation vorhandene IAM-Rollen zuzuweisen. Sie können den Account Access Manager einzeln oder zusammen mit Berechtigungssätzen verwenden. Mit dem Account Access Manager haben Sie Zugriff auf den gesamten Funktionsumfang der IAM-Rollen, einschließlich benutzerdefinierter Vertrauensrichtlinien, Rollentags für ABAC und konfigurierbarer Rollenpfade.

Weitere Informationen zu Berechtigungssätzen finden Sie unter Berechtigungssätze erstellen, verwalten und löschen.

Anmerkung

Sie können Ihren Benutzern auch Single-Sign-On-Zugriff auf Anwendungen zuweisen. Weitere Informationen finden Sie unter Zugriff auf Anwendungen konfigurieren.

End-user Erfahrung

Das AWS Zugriffsportal bietet IAM Identity Center-Benutzern über ein Webportal Single-Sign-On-Zugriff auf alle ihnen zugewiesenen AWS-Konten Anwendungen. Das AWS Zugriffsportal unterscheidet sich von dem AWS-Managementkonsole, bei dem es sich um eine Sammlung von Servicekonsolen zur Verwaltung AWS von Ressourcen handelt.

Wenn Sie einen Berechtigungssatz erstellen, wird der Name, den Sie für den Berechtigungssatz angeben, im AWS Access Portal als verfügbare Rolle angezeigt. Benutzer melden sich beim AWS Access-Portal an, wählen eine AWS-Konto und dann die Rolle aus. Nachdem sie die Rolle ausgewählt haben, können sie auf AWS Dienste zugreifen, indem sie die temporären Anmeldeinformationen verwenden AWS-Managementkonsole oder temporäre Anmeldeinformationen abrufen, um programmgesteuert auf AWS Dienste zuzugreifen.

Um die temporären Anmeldeinformationen für den AWS programmgesteuerten Zugriff zu öffnen AWS-Managementkonsole oder abzurufen, führen Benutzer die folgenden Schritte aus:

  1. Benutzer öffnen ein Browserfenster und verwenden die von Ihnen angegebene Anmelde-URL, um zum Zugriffsportal zu navigieren. AWS

  2. Mit ihren Verzeichnisanmeldeinformationen melden sie sich beim AWS Zugriffsportal an.

  3. Nach der Authentifizierung wählen sie auf der AWS Access-Portalseite die Registerkarte Konten, um die Liste AWS-Konten anzuzeigen, auf die sie Zugriff haben.

  4. Die Benutzer wählen dann AWS-Konto die aus, die sie verwenden möchten.

  5. Unter dem Namen von werden alle Berechtigungssätze AWS-Konto, denen Benutzer zugewiesen sind, als verfügbare Rollen angezeigt. Wenn Sie dem PowerUser Berechtigungssatz beispielsweise john_stiles einen Benutzer zugewiesen haben, wird die Rolle im AWS Access-Portal als angezeigtPowerUser/john_stiles. Benutzer mit mehreren Berechtigungssätzen wählen aus, welche -Rolle verwendet werden soll. Benutzer können ihre Rolle für den Zugriff auf auswählen AWS-Managementkonsole.

  6. Zusätzlich zur Rolle können AWS Access-Portal-Benutzer temporäre Anmeldeinformationen für den Befehlszeilen- oder programmgesteuerten Zugriff abrufen, indem sie Zugriffstasten wählen.

Eine schrittweise Anleitung, die Sie den Benutzern Ihrer Belegschaft zur Verfügung stellen können, finden Sie unter Einrichtung und Verwendung des AWS auf das Portal zugreifen undAbrufen der IAM Identity Center-Benutzeranmeldedaten für AWS CLI oder AWS SDKs.

Durchsetzung und Beschränkung des Zugriffs

Wenn Sie IAM Identity Center aktivieren, erstellt IAM Identity Center eine serviceverknüpfte Rolle. Sie können auch Service Control Policies (SCPs) verwenden.

Delegieren und Durchsetzen des Zugriffs

Eine dienstgebundene Rolle ist eine Art von IAM-Rolle, die direkt mit einem Dienst verknüpft ist. AWS Nachdem Sie IAM Identity Center aktiviert haben, kann IAM Identity Center für jede Rolle in Ihrer Organisation eine dienstverknüpfte Rolle erstellen. AWS-Konto Diese Rolle bietet vordefinierte Berechtigungen, die es IAM Identity Center ermöglichen, zu delegieren und durchzusetzen, welche Benutzer Single-Sign-On-Zugriff auf bestimmte Benutzer in Ihrer Organisation haben. AWS-Konten AWS Organizations Sie müssen einem oder mehreren Benutzern Zugriff auf ein Konto zuweisen, um diese Rolle verwenden zu können. Weitere Informationen erhalten Sie unter Grundlegendes zu serviceverknüpften Rollen in IAM Identity Center und Verwenden von dienstverknüpften Rollen für IAM Identity Center.

Beschränken Sie den Zugriff auf den Identitätsspeicher von Mitgliedskonten aus

Für den vom IAM Identity Center verwendeten Identitätsspeicherdienst können Benutzer, die Zugriff auf ein Mitgliedskonto haben, API-Aktionen verwenden, für die Leseberechtigungen erforderlich sind. Mitgliedskonten haben Zugriff auf Lese-Aktionen sowohl im SSO-Verzeichnis als auch im Identitystore-Namespaces. Weitere Informationen finden Sie unter Aktionen, Ressourcen und Bedingungsschlüssel für AWS IAM Identity Center Verzeichnisse und Aktionen, Ressourcen und Bedingungsschlüssel für Identity Store in der Serviceautorisierungsreferenz. AWS

Um zu verhindern, dass Benutzer in Mitgliedskonten API-Operationen im Identitätsspeicher verwenden, können Sie eine Service Control Policy (SCP) https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps_attach.html anhängen. Ein SCP ist eine Art von Organisationsrichtlinie, mit der Sie Berechtigungen in Ihrer Organisation verwalten können. Das folgende SCP-Beispiel verhindert, dass Benutzer in Mitgliedskonten auf API-Operationen im Identitätsspeicher zugreifen.

{ "Sid": "ExplicitlyBlockIdentityStoreAccess", "Effect": "Deny", "Action": ["identitystore:*", "sso-directory:*"], "Resource": "*" }
Anmerkung

Um sicherzustellen, dass Ihre AWS verwalteten Anwendungen problemlos mit Ihrem IAM Identity Center funktionieren, sollten Sie vermeiden, diesen SCP auf den Ort anzuwenden, an AWS-Konten dem Sie diese Anwendungen bereitgestellt haben. Wenn Sie die delegierte Administration verwenden, sollten Sie außerdem vermeiden, diesen SCP auf das Konto der delegierten Administration anzuwenden. Weitere Informationen finden Sie unter Bewährte Methoden.

Weitere Informationen finden Sie unter Service-Kontrollrichtlinien (SCPs) im AWS Organizations -Benutzerhandbuch.