Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Konfigurieren Sie den Zugriff auf AWS-Konten
Organisationsinstanzen von IAM Identity Center sind integriert in. AWS Organizations Auf diese Weise können Sie mehrere Berechtigungen zentral verwalten, AWS-Konten ohne den Zugriff auf jedes Konto einzeln konfigurieren zu müssen.
In der folgenden Tabelle werden die Optionen zur Kontozugriffsverwaltung verglichen, die Sie in Betracht ziehen sollten:
| IAM-Rollen mit Kontozugriffsmanager | IAM Identity Center-Berechtigungssätze | IAM-Rollen mit direktem IAM-Verbund | |
|---|---|---|---|
| Am besten geeignet für | Workforce-Benutzer und Gruppen mit benutzerdefinierten IAM-Rollen, die je nach Konto unterschiedlich sind. Dezentrale Rollenerstellung und Bereitstellung mit zentraler Rollenzuweisung an Benutzer. | Einheitlicher Basiszugriff für Mitarbeiter, z. B. schreibgeschützt und für Administratoren. Zentralisierte Rollenerstellung und Bereitstellung. | Workloads |
| Scope | Mehrere Konten in einer Organisation AWS | Mehrere Konten in einer AWS Organisation | Pro Konto |
| Bereitstellung von IAM-Rollen |
|
Automatisch bereitgestellt |
|
| Role-to-identity Die Zuordnung befindet sich in | Kontozugriffsmanager | IAM Identity Center | Externer IdP |
| Erfahrung für Endbenutzer | Benutzer greifen AWS-Konten über die URL des Kontozugriffsportals zu. Erfordert die IAM Identity Center-Authentifizierung. | Benutzer greifen AWS-Konten über die URL des AWS Zugriffsportals zu. | Benutzer greifen AWS-Konten über kontospezifische SAML-Anwendungen (Symbole) in ihrem IdP-Portal zu. |
| AWS CLI Benutzererfahrung | Der Benutzer meldet sich in einem Webbrowser an AWS und greift auf einen AWS-Konto mit einer bestimmten Rolle zu. Der Benutzer gibt in aws login der Befehlszeile ein, um die Anmeldeinformationen für die IAM-Rollensitzung aus dem Browser abzurufen. Während der Dauer der IAM-Rollensitzung kann der Benutzer mit dem arbeiten, AWS CLI ohne sich erneut zu authentifizieren. | Der Benutzer konfiguriert ein Profil, das das gewünschte Konto- und Rollenpaar enthält, indem er Folgendes eingibt. aws configure sso Der Benutzer gibt einaws sso login, um eine neue Sitzung mithilfe eines Profils zu initiieren. Wenn es keine aktive IAM Identity Center-Sitzung gibt, authentifiziert sich der Benutzer in einem Browser. Weitere Informationen finden Sie im AWS IAM Identity Center Benutzerhandbuch. | Benutzerdefinierte Integrationen mithilfe von AWS SDK-Anmeldeinformationsanbietern |
AWS-Konto Typen
Es gibt zwei Arten von AWS-Konten In AWS Organizations:
-
Verwaltungskonto — Das Konto AWS-Konto , das zur Erstellung der Organisation verwendet wird.
-
Mitgliedskonten — Die übrigen Konten AWS-Konten , die zu einer Organisation gehören.
Weitere Informationen zu AWS-Konto Typen finden Sie im AWS Organizations Benutzerhandbuch unter AWS Organizations Terminologie und Konzepte.
Sie können sich auch dafür entscheiden, ein Mitgliedskonto als delegierten Administrator für IAM Identity Center zu registrieren. Benutzer in diesem Konto können die meisten Verwaltungsaufgaben von IAM Identity Center ausführen. Weitere Informationen finden Sie unter Delegierte Verwaltung.
In der folgenden Tabelle wird für jede Aufgabe und jeden Kontotyp angegeben, ob die IAM Identity Center-Verwaltungsaufgabe von Benutzern im Konto ausgeführt werden kann.
| Verwaltungsaufgaben von IAM Identity Center | Mitgliedskonto | Delegiertes Administratorkonto | Verwaltungskonto |
|---|---|---|---|
| Benutzer oder Gruppen lesen (die Gruppe selbst und die Gruppenmitgliedschaft lesen) | |||
| Benutzer oder Gruppen hinzufügen, bearbeiten oder löschen | |||
| Benutzerzugriff aktivieren oder deaktivieren | |||
| Eingehende Attribute aktivieren, deaktivieren oder verwalten | |||
| Identitätsquellen ändern oder verwalten | |||
| Kundenverwaltete Anwendungen erstellen, bearbeiten oder löschen | |||
| AWS Verwaltete Anwendungen erstellen, bearbeiten oder löschen | |||
| MFA konfigurieren | |||
| Berechtigungssätze verwalten, die nicht im Verwaltungskonto bereitgestellt wurden | |||
| Im Verwaltungskonto bereitgestellte Berechtigungssätze verwalten | |||
| IAM Identity Center aktivieren | |||
| Löschen Sie die IAM Identity Center-Konfiguration | |||
| Aktivieren oder deaktivieren Sie den Benutzerzugriff im Verwaltungskonto | |||
| Registriere oder deregistriere ein Mitgliedskonto als delegierter Administrator |
*Lesen Sie die bewährten Methoden für die delegierte Verwaltung bezüglich der Benutzer- und Gruppenzuweisung zum Verwaltungskonto.
Status "Assigning" AWS-Konto access
Mithilfe von Berechtigungssätzen können Sie Benutzern und Gruppen in Ihrer Organisation den Zugriff auf Folgendes vereinfachen AWS-Konten. Berechtigungssätze werden im IAM Identity Center gespeichert und definieren die Zugriffsebene, auf die Benutzer und Gruppen Zugriff haben. AWS-Konto Sie können einen einzelnen Berechtigungssatz erstellen und ihn mehreren Personen AWS-Konten innerhalb Ihrer Organisation zuweisen. Sie können demselben Benutzer auch mehrere Berechtigungssätze zuweisen.
Sie können den Account Access Manager — eine IAM-Funktion — auch verwenden, um IAM Identity Center-Benutzern und -Gruppen in den Konten Ihrer Organisation vorhandene IAM-Rollen zuzuweisen. Sie können den Account Access Manager einzeln oder zusammen mit Berechtigungssätzen verwenden. Mit dem Account Access Manager haben Sie Zugriff auf den gesamten Funktionsumfang der IAM-Rollen, einschließlich benutzerdefinierter Vertrauensrichtlinien, Rollentags für ABAC und konfigurierbarer Rollenpfade.
Weitere Informationen zu Berechtigungssätzen finden Sie unter Berechtigungssätze erstellen, verwalten und löschen.
Anmerkung
Sie können Ihren Benutzern auch Single-Sign-On-Zugriff auf Anwendungen zuweisen. Weitere Informationen finden Sie unter Zugriff auf Anwendungen konfigurieren.
End-user Erfahrung
Das AWS Zugriffsportal bietet IAM Identity Center-Benutzern über ein Webportal Single-Sign-On-Zugriff auf alle ihnen zugewiesenen AWS-Konten Anwendungen. Das AWS Zugriffsportal unterscheidet sich von dem AWS-Managementkonsole, bei dem es sich um eine Sammlung von Servicekonsolen zur Verwaltung AWS von Ressourcen handelt.
Wenn Sie einen Berechtigungssatz erstellen, wird der Name, den Sie für den Berechtigungssatz angeben, im AWS Access Portal als verfügbare Rolle angezeigt. Benutzer melden sich beim AWS Access-Portal an, wählen eine AWS-Konto und dann die Rolle aus. Nachdem sie die Rolle ausgewählt haben, können sie auf AWS Dienste zugreifen, indem sie die temporären Anmeldeinformationen verwenden AWS-Managementkonsole oder temporäre Anmeldeinformationen abrufen, um programmgesteuert auf AWS Dienste zuzugreifen.
Um die temporären Anmeldeinformationen für den AWS programmgesteuerten Zugriff zu öffnen AWS-Managementkonsole oder abzurufen, führen Benutzer die folgenden Schritte aus:
-
Benutzer öffnen ein Browserfenster und verwenden die von Ihnen angegebene Anmelde-URL, um zum Zugriffsportal zu navigieren. AWS
-
Mit ihren Verzeichnisanmeldeinformationen melden sie sich beim AWS Zugriffsportal an.
-
Nach der Authentifizierung wählen sie auf der AWS Access-Portalseite die Registerkarte Konten, um die Liste AWS-Konten anzuzeigen, auf die sie Zugriff haben.
-
Die Benutzer wählen dann AWS-Konto die aus, die sie verwenden möchten.
-
Unter dem Namen von werden alle Berechtigungssätze AWS-Konto, denen Benutzer zugewiesen sind, als verfügbare Rollen angezeigt. Wenn Sie dem
PowerUserBerechtigungssatz beispielsweisejohn_stileseinen Benutzer zugewiesen haben, wird die Rolle im AWS Access-Portal als angezeigtPowerUser/john_stiles. Benutzer mit mehreren Berechtigungssätzen wählen aus, welche -Rolle verwendet werden soll. Benutzer können ihre Rolle für den Zugriff auf auswählen AWS-Managementkonsole. -
Zusätzlich zur Rolle können AWS Access-Portal-Benutzer temporäre Anmeldeinformationen für den Befehlszeilen- oder programmgesteuerten Zugriff abrufen, indem sie Zugriffstasten wählen.
Eine schrittweise Anleitung, die Sie den Benutzern Ihrer Belegschaft zur Verfügung stellen können, finden Sie unter Einrichtung und Verwendung des AWS auf das Portal zugreifen undAbrufen der IAM Identity Center-Benutzeranmeldedaten für AWS CLI oder AWS SDKs.
Durchsetzung und Beschränkung des Zugriffs
Wenn Sie IAM Identity Center aktivieren, erstellt IAM Identity Center eine serviceverknüpfte Rolle. Sie können auch Service Control Policies (SCPs) verwenden.
Delegieren und Durchsetzen des Zugriffs
Eine dienstgebundene Rolle ist eine Art von IAM-Rolle, die direkt mit einem Dienst verknüpft ist. AWS Nachdem Sie IAM Identity Center aktiviert haben, kann IAM Identity Center für jede Rolle in Ihrer Organisation eine dienstverknüpfte Rolle erstellen. AWS-Konto Diese Rolle bietet vordefinierte Berechtigungen, die es IAM Identity Center ermöglichen, zu delegieren und durchzusetzen, welche Benutzer Single-Sign-On-Zugriff auf bestimmte Benutzer in Ihrer Organisation haben. AWS-Konten AWS Organizations Sie müssen einem oder mehreren Benutzern Zugriff auf ein Konto zuweisen, um diese Rolle verwenden zu können. Weitere Informationen erhalten Sie unter Grundlegendes zu serviceverknüpften Rollen in IAM Identity Center und Verwenden von dienstverknüpften Rollen für IAM Identity Center.
Beschränken Sie den Zugriff auf den Identitätsspeicher von Mitgliedskonten aus
Für den vom IAM Identity Center verwendeten Identitätsspeicherdienst können Benutzer, die Zugriff auf ein Mitgliedskonto haben, API-Aktionen verwenden, für die Leseberechtigungen erforderlich sind. Mitgliedskonten haben Zugriff auf Lese-Aktionen sowohl im SSO-Verzeichnis als auch im Identitystore-Namespaces. Weitere Informationen finden Sie unter Aktionen, Ressourcen und Bedingungsschlüssel für AWS IAM Identity Center Verzeichnisse und Aktionen, Ressourcen und Bedingungsschlüssel für Identity Store in der Serviceautorisierungsreferenz. AWS
Um zu verhindern, dass Benutzer in Mitgliedskonten API-Operationen im Identitätsspeicher verwenden, können Sie eine Service Control Policy (SCP) https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps_attach.html anhängen. Ein SCP ist eine Art von Organisationsrichtlinie, mit der Sie Berechtigungen in Ihrer Organisation verwalten können. Das folgende SCP-Beispiel verhindert, dass Benutzer in Mitgliedskonten auf API-Operationen im Identitätsspeicher zugreifen.
{ "Sid": "ExplicitlyBlockIdentityStoreAccess", "Effect": "Deny", "Action": ["identitystore:*", "sso-directory:*"], "Resource": "*" }
Anmerkung
Um sicherzustellen, dass Ihre AWS verwalteten Anwendungen problemlos mit Ihrem IAM Identity Center funktionieren, sollten Sie vermeiden, diesen SCP auf den Ort anzuwenden, an AWS-Konten dem Sie diese Anwendungen bereitgestellt haben. Wenn Sie die delegierte Administration verwenden, sollten Sie außerdem vermeiden, diesen SCP auf das Konto der delegierten Administration anzuwenden. Weitere Informationen finden Sie unter Bewährte Methoden.
Weitere Informationen finden Sie unter Service-Kontrollrichtlinien (SCPs) im AWS Organizations -Benutzerhandbuch.