View a markdown version of this page

Istanze organizzative di IAM Identity Center - Centro identità AWS IAM

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Istanze organizzative di IAM Identity Center

Quando abiliti IAM Identity Center insieme a AWS Organizations, stai creando un'istanza organizzativa di IAM Identity Center. L’istanza organizzazione deve essere abilitata nel proprio account di gestione ed è possibile gestire centralmente l’accesso di utenti e gruppi con un’unica istanza organizzazione. È possibile avere una sola istanza dell'organizzazione per ogni account di gestione in AWS Organizations.

Se hai abilitato IAM Identity Center prima del 15 novembre 2023, hai un'istanza organizzativa di IAM Identity Center.

Per abilitare un'istanza organizzativa di IAM Identity Center, consultaPer abilitare un'istanza di IAM Identity Center.

Quando utilizzare un'istanza dell'organizzazione

Un'istanza dell'organizzazione è il metodo principale per abilitare IAM Identity Center e di solito è consigliata un'istanza dell'organizzazione. Le istanze organizzative offrono i seguenti vantaggi:

  • Supporto per tutte le funzionalità di IAM Identity Center, inclusa la gestione delle autorizzazioni per più utenti all'interno dell'organizzazione, l'assegnazione dell'accesso alle applicazioni gestite dal cliente e la replica Account AWS in più regioni.

  • Riduzione del numero di punti di gestione: un'istanza dell'organizzazione ha un unico punto di gestione, l'account di gestione. Ti consigliamo di abilitare un'istanza dell'organizzazione, anziché un'istanza dell'account, per ridurre il numero di punti di gestione.

  • Controllo centralizzato della creazione di istanze di account: puoi controllare se le istanze di account possono essere create dagli account membri della tua organizzazione purché non sia stata distribuita un'istanza di IAM Identity Center nella tua organizzazione in una regione opt-in (Regione AWS che è disabilitata per impostazione predefinita).

Per istruzioni su come abilitare un'istanza organizzativa di IAM Identity Center, consulta. Per abilitare un'istanza di IAM Identity Center

Opzioni di configurazione dell'istanza

Quando abiliti un'istanza dell'organizzazione in un'Regione AWS istanza abilitata per impostazione predefinita, scegli una configurazione dell'istanza. In altre regioni, l'istanza viene creata con le impostazioni predefinite.

Nota

Le opzioni Multi-Region istanza e istanza personalizzata (crea nuova chiave) creano una chiave KMS gestita dal cliente contrassegnata CreatedBy: IAM Identity Center e la replicano nella regione aggiuntiva per tuo conto. Verifica che il tuo responsabile IAM kms:CreateKey kms:TagResource disponga di kms:ReplicateKey tutte le autorizzazioni necessarie per abilitare IAM Identity Center.

Single-Region istanza

L'istanza viene creata nella regione corrente.

  • Crittografia inattiva: i dati vengono crittografati con una chiave AWS proprietaria. Puoi passare a una chiave gestita dal cliente in un secondo momento dalla pagina Impostazioni.

  • Set di autorizzazioni: abilitati per impostazione predefinita, consentono di gestire Account AWS l'accesso per utenti e gruppi. Questa opzione non può essere disattivata una volta abilitata.

  • Regione principale: l'istanza viene creata nella regione corrente. Non può essere modificato dopo la creazione.

  • Regioni aggiuntive: non è configurata alcuna regione aggiuntiva. Puoi aggiungere le regioni in un secondo momento dalla pagina Impostazioni.

Multi-Region istanza

L'istanza viene creata nella regione corrente e replicata in un'altra regione per un accesso resiliente Account AWS e alle applicazioni.

  • Crittografia inattiva: i dati vengono crittografati con una chiave multiregionale gestita dal cliente che viene creata nel tuo account con una policy chiave che supporta la replica. La chiave è contrassegnata in CreatedBy: IAM Identity Center modo da poterla identificare facilmente nel tuo account. La chiave può essere modificata in seguito. AWS KMS si applicano delle spese.

  • Set di autorizzazioni: abilitati per impostazione predefinita, consentono di gestire Account AWS l'accesso per utenti e gruppi. Questa opzione non può essere disattivata una volta abilitata.

  • Regione principale: l'istanza viene creata nella regione corrente. Non può essere modificato dopo la creazione.

  • Regioni aggiuntive: l'istanza viene replicata in un'altra regione per un accesso resiliente Account AWS e alle applicazioni. Puoi modificare la regione o aggiungerne altre in un secondo momento.

Istanza personalizzata

Configura le impostazioni dell'istanza individualmente.

Crittografia dei dati a riposo

Scegliere una delle seguenti opzioni. È necessaria una chiave gestita dal cliente per aggiungere altre regioni.

  • Usa una chiave AWS proprietaria: i tuoi dati vengono crittografati con una chiave AWS proprietaria e gestita. Non vengono applicati costi aggiuntivi.

  • Crea una nuova chiave gestita dal cliente: nel tuo account viene creata una chiave multiregionale con una politica chiave di base che supporta la replica. AWS KMS si applicano le tariffe.

  • Scegli una chiave gestita dal cliente esistente: utilizza una chiave già presente nel tuo account. Assicurati che la policy chiave soddisfi i requisiti della tua istanza. AWS KMS si applicano delle tariffe.

Set di autorizzazioni

È possibile scegliere di abilitare i set di autorizzazioni, che consentono di gestire Account AWS l'accesso per utenti e gruppi. Questa opzione non può essere disattivata una volta abilitata.

Regioni aggiuntive

Aggiungi regioni per un accesso resiliente Account AWS e alle applicazioni. La AWS KMS chiave gestita dal cliente deve essere disponibile anche nella regione selezionata.

Per istruzioni su come abilitare un'istanza dell'organizzazione, consultaAbilita IAM Identity Center. Per ulteriori informazioni sul supporto multiregionale, vedereUtilizzo di IAM Identity Center su più Regioni AWS.