View a markdown version of this page

Configurar el acceso a Cuentas de AWS - AWS IAM Identity Center

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Configurar el acceso a Cuentas de AWS

Las instancias organizativas de IAM Identity Center están integradas con AWS Organizations. Esto le permite gestionar de forma centralizada los permisos de varias cuentas Cuentas de AWS sin configurar el acceso de forma individual a cada cuenta.

En la siguiente tabla, se comparan las opciones de administración del acceso a las cuentas que debe considerar:

  Funciones de IAM con el administrador de acceso a la cuenta Conjuntos de permisos del IAM Identity Center Funciones de IAM con federación directa de IAM
Lo mejor para Emplea a usuarios y grupos con funciones de IAM personalizadas que varían de una cuenta a otra. Creación y aprovisionamiento descentralizados de funciones con asignación centralizada de funciones a los usuarios. Acceso básico uniforme a la fuerza laboral, como el de administrador y de solo lectura. Creación y aprovisionamiento centralizados de funciones. Cargas de trabajo
Alcance Varias cuentas en una organización AWS Varias cuentas en una AWS organización Por cuenta de
Aprovisionamiento de funciones de IAM
  • Infraestructura como código (IaC)

  • Aprovisionamiento manual a través de la consola de IAM AWS

Aprovisionado automáticamente
  • Infraestructura como código (IaC)

  • Aprovisionamiento manual a través de la consola de AWS IAM o de consolas IdP externas

Role-to-identity el mapeo reside en administrador de acceso a la cuenta IAM Identity Center IdP externo
Experiencia de usuario final Los usuarios acceden Cuentas de AWS a través de la URL del portal de acceso a la cuenta. Requiere la autenticación del IAM Identity Center. Los usuarios acceden Cuentas de AWS a través de la URL del portal de AWS acceso. Los usuarios acceden Cuentas de AWS a través de aplicaciones SAML específicas de la cuenta (iconos) en su portal de IdP.
AWS CLI experiencia de usuario El usuario inicia sesión AWS y accede a un navegador web Cuenta de AWS con un rol específico. El usuario escribe aws login en la línea de comandos para recuperar las credenciales de la sesión de rol de IAM desde el navegador. Mientras dure la sesión de rol de IAM, el usuario puede trabajar con ellas AWS CLI sin tener que volver a autenticarse. El usuario configura un perfil que incluye la cuenta y el par de roles deseados escribiendo. aws configure sso El usuario escribe aws sso login para iniciar una nueva sesión mediante un perfil. Si no hay ninguna sesión activa del IAM Identity Center, el usuario se autentica en un navegador. Consulte la Guía del AWS IAM Identity Center usuario para obtener más información. Integraciones personalizadas con proveedores de credenciales de AWS SDK

Cuenta de AWS tipos

Hay dos tipos de Cuentas de AWS entrada AWS Organizations:

  • Cuenta de administración: la Cuenta de AWS que se usa para crear la organización.

  • Cuentas de miembros: el resto de las Cuentas de AWS que pertenecen a una organización.

Para obtener más información sobre Cuenta de AWS los tipos, consulte AWS Organizations Terminología y conceptos en la Guía del AWS Organizations usuario.

También puede optar por registrar una cuenta de miembro como administrador delegado de IAM Identity Center. Los usuarios de esta cuenta pueden realizar la mayoría de las tareas administrativas de IAM Identity Center. Para obtener más información, consulte Administración delegada.

La siguiente tabla indica si los usuarios de la cuenta pueden realizar la tarea administrativa de IAM Identity Center para cada tipo de tarea y cuenta.

Tareas administrativas de IAM Identity Center Cuenta de miembro Cuenta de administrador delegado Cuenta de administración
Lectura de usuarios o grupos (leer el grupo en sí y sus miembros)
Cómo agregar, editar o eliminar usuarios o grupos No Sí*
Cómo habilitar o deshabilitar el acceso de usuarios No
Cómo habilitar, deshabilitar o administrar los atributos entrantes No
Cambio o administración de las fuentes de identidad No
Creación, edición o eliminación de aplicaciones administradas por el cliente No
Crear, editar o eliminar aplicaciones AWS gestionadas
Configurarción de MFA No
Administración de conjuntos de permisos no aprovisionados en la cuenta de administración No
Administración de conjuntos de permisos aprovisionados en la cuenta de administración No No
Activar IAM Identity Center No No
Eliminación de la configuración de IAM Identity Center No No
Cómo habilitar o deshabilitar el acceso de los usuarios en la cuenta de administración No No
Registro o cancelación de una cuenta de miembro como administrador delegado No No

* Consulte las prácticas recomendadas para la administración delegada en relación con las asignaciones de usuarios y grupos a la cuenta de administración.

Assigning Cuenta de AWS acceder

Puede usar los conjuntos de permisos para simplificar la forma en que asigna el acceso a los usuarios, grupos y Cuentas de AWS de su organización. Los conjuntos de permisos se guardan en IAM Identity Center y definen el nivel de acceso que tienen los usuarios y grupos en una cuenta Cuenta de AWS. Puede crear un único conjunto de permisos y asignarlo a varios miembros Cuentas de AWS de su organización. También puede asignar varios conjuntos de permisos al mismo usuario.

También puedes usar el administrador de acceso a la cuenta, una función de IAM, para asignar las funciones de IAM existentes a los usuarios y grupos del IAM Identity Center de las cuentas de tu organización. Puedes usar el administrador de acceso a la cuenta por sí solo o junto con los conjuntos de permisos. El administrador de acceso a la cuenta te da acceso a todo el conjunto de funciones de IAM, incluidas las políticas de confianza personalizadas, las etiquetas de funciones para ABAC y las rutas de funciones configurables.

Para obtener más información sobre los conjuntos de permisos, consulte Creación, administración y eliminación de conjuntos de permisos.

nota

También puede asignar a sus usuarios acceso de inicio de sesión único a las aplicaciones. Para obtener información, consulte Configuración del acceso a las aplicaciones.

End-user experiencia

El portal de AWS acceso proporciona a los usuarios del Centro de Identidad de IAM un acceso único a todas sus aplicaciones Cuentas de AWS y asignadas a través de un portal web. El portal de AWS acceso es diferente del Consola de administración de AWS, que es un conjunto de consolas de servicio para administrar los recursos. AWS

Al crear un conjunto de permisos, el nombre que especifique para el conjunto de permisos aparece en el portal de AWS acceso como un rol disponible. Los usuarios inician sesión en el portal de AWS acceso, eligen un rol y Cuenta de AWS, a continuación, eligen el rol. Tras elegir el rol, pueden acceder a AWS los servicios mediante el Consola de administración de AWS o recuperar credenciales temporales para acceder a AWS los servicios mediante programación.

Para abrir las credenciales temporales Consola de administración de AWS o recuperarlas para acceder a ellas AWS mediante programación, los usuarios deben completar los pasos siguientes:

  1. Los usuarios abren una ventana del navegador y utilizan la URL de inicio de sesión que usted proporciona para acceder al AWS portal de acceso.

  2. Con sus credenciales de directorio, inician sesión en el portal de AWS acceso.

  3. Tras la autenticación, en la página del portal de AWS acceso, eligen la pestaña Cuentas para ver la lista Cuentas de AWS a la que tienen acceso.

  4. A continuación, los usuarios eligen la Cuenta de AWS que quieren usar.

  5. Debajo del nombre del Cuenta de AWS, los conjuntos de permisos a los que estén asignados los usuarios aparecen como roles disponibles. Por ejemplo, si ha asignado un usuario john_stiles al conjunto de PowerUser permisos, el rol se muestra en el portal de AWS acceso comoPowerUser/john_stiles. Los usuarios que tienen asignados varios conjuntos de permisos eligen el rol de que quieren utilizar. Los usuarios pueden elegir su rol para acceder a Consola de administración de AWS.

  6. Además del rol, los usuarios del portal de AWS acceso pueden recuperar las credenciales temporales para acceder mediante la línea de comandos o mediante programación seleccionando las claves de acceso.

Para obtener una guía paso a paso que podrá facilitar a los usuarios de personal, consulte Configuración y uso del AWS portal de acceso y Obtener las credenciales de usuario del IAM Identity Center para AWS CLI o AWS SDK.

Aplicación y limitación del acceso

Al habilitar IAM Identity Center, este crea un rol vinculado a un servicio. También puede usar políticas de control de servicios (SCP).

Delegación y aplicación del acceso

Un rol vinculado a un servicio es un tipo de rol de IAM que está vinculado directamente a un servicio. AWS Tras habilitar el IAM Identity Center, IAM Identity Center puede crear un rol vinculado al servicio en cada miembro de la organización. Cuenta de AWS Esta función proporciona permisos predefinidos que permiten a IAM Identity Center delegar y hacer cumplir qué usuarios tienen acceso de inicio de sesión único a personas específicas de su organización. Cuentas de AWS AWS Organizations Para utilizar esta característica, debe asignar a uno o más usuarios el acceso a una cuenta. Para obtener más información, consulte Entender los roles vinculados a servicios en IAM Identity Center y Uso de roles vinculados a servicios para IAM Identity Center.

Límite de acceso al almacén de identidades desde las cuentas de los miembros

En el caso del servicio de almacén de identidades utilizado por IAM Identity Center, los usuarios que tienen acceso a una cuenta de miembro pueden utilizar acciones de la API que requieren permisos de lectura. Las cuentas de los miembros tienen acceso a las acciones de lectura en los espacios de nombres sso-directory e identitystore. Para obtener más información, consulte Acciones, recursos y claves de condición para el AWS IAM Identity Center directorio y Acciones, recursos y claves de condición para AWS Identity Store en la referencia de autorización del servicio.

Para evitar que los usuarios de las cuentas de los miembros utilicen las operaciones de la API en el almacén de identidades, puede asociar una política de control de servicio (SCP). Un SCP es un tipo de política de organización que puede utilizar para administrar permisos en su organización. El siguiente ejemplo de SCP impide que los usuarios de las cuentas de los miembros accedan a cualquier operación de la API del almacén de identidades.

{ "Sid": "ExplicitlyBlockIdentityStoreAccess", "Effect": "Deny", "Action": ["identitystore:*", "sso-directory:*"], "Resource": "*" }
nota

Para garantizar que tus aplicaciones AWS gestionadas funcionen correctamente con tu centro de identidad de IAM, debes evitar aplicar este SCP al Cuentas de AWS lugar donde hayas desplegado esas aplicaciones. Además, si utiliza la administración delegada, debe evitar aplicar este SCP a la cuenta de administración delegada. Para obtener más información, consulte Prácticas recomendadas.

Para obtener más información, consulte Políticas de control de servicios (SCP) en la Guía del usuario de AWS Organizations .