View a markdown version of this page

Manage (Gestione) Account AWS con set di autorizzazioni - Centro identità AWS IAM

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Manage (Gestione) Account AWS con set di autorizzazioni

Un set di autorizzazioni è un modello creato e gestito che definisce una raccolta di una o più policy https://docs.aws.amazon.com/IAM/latest/UserGuide/access_policies.html IAM. I set di autorizzazioni semplificano l'assegnazione dell' Account AWS accesso per utenti e gruppi nell'organizzazione. Ad esempio, puoi creare un set di autorizzazioni Database Admin che includa politiche per l'amministrazione dei servizi AWS RDS, DynamoDB e Aurora e utilizzare quel singolo set di autorizzazioni per concedere l'accesso a un elenco di destinatari Account AWS all'interno della tua AWS organizzazione per gli amministratori del database.

Nota

L'istanza dell'organizzazione deve avere le autorizzazioni per più account abilitate affinché i set di autorizzazioni funzionino. Per impostazione predefinita, quando si crea l'istanza dell'organizzazione, le autorizzazioni per più account sono attivate. Se non è abilitata in precedenza, utilizza la scheda Gestione della pagina Impostazioni per abilitare le autorizzazioni per più account in modo da poter creare set di autorizzazioni. Puoi anche utilizzare l'UpdateInstanceAPI per abilitare le autorizzazioni per più account.

IAM Identity Center assegna l'accesso a un utente o a un gruppo in uno o più Account AWS con set di autorizzazioni. Quando si assegna un set di autorizzazioni, IAM Identity Center crea i ruoli Center-controlled IAM IAM Identity corrispondenti in ciascun account e allega le policy specificate nel set di autorizzazioni a tali ruoli. IAM Identity Center gestisce il ruolo e consente agli utenti autorizzati che hai definito di assumere il ruolo, utilizzando il portale utente o la AWS CLI di IAM Identity Center.  Man mano che modifichi il set di autorizzazioni, IAM Identity Center assicura che le policy e i ruoli IAM corrispondenti vengano aggiornati di conseguenza.

Puoi aggiungere politiche AWS gestite, politiche gestite dal cliente, politiche in linea e politiche AWS gestite per le funzioni lavorative ai tuoi set di autorizzazioni. Puoi anche assegnare una politica AWS gestita o una politica gestita dal cliente come limite delle autorizzazioni.

Per creare un set di autorizzazioni, vedere. Creare, gestire ed eliminare set di autorizzazioni

Se la gestione degli accessi richiede funzionalità diverse da quelle offerte dai set di autorizzazioni, come policy di fiducia personalizzate, tag di ruolo o percorsi di ruolo configurabili, puoi utilizzare Account Access Manager in IAM. Account Access Manager consente di assegnare ruoli IAM esistenti agli utenti e ai gruppi di IAM Identity Center. Puoi usarlo indipendentemente o insieme ai set di autorizzazioni per accedere al set completo di funzionalità dei ruoli IAM.

Crea un set di autorizzazioni che applichi le autorizzazioni con privilegi minimi

Per seguire la procedura consigliata di applicare le autorizzazioni con privilegi minimi, dopo aver creato un set di autorizzazioni amministrativo, si crea un set di autorizzazioni più restrittivo e lo si assegna a uno o più utenti. I set di autorizzazioni creati nella procedura precedente forniscono un punto di partenza per valutare la quantità di accesso alle risorse necessarie agli utenti. Per passare alle autorizzazioni con privilegi minimi, puoi eseguire IAM Access Analyzer per monitorare i principali con policy gestite. AWS Dopo aver appreso quali autorizzazioni stanno utilizzando, puoi scrivere una policy personalizzata o generare una policy con solo le autorizzazioni richieste per il team.

Con IAM Identity Center, puoi assegnare più set di autorizzazioni allo stesso utente. All'utente amministrativo dovrebbero inoltre essere assegnati set di autorizzazioni aggiuntivi e più restrittivi. In questo modo, possono accedere all'utente solo Account AWS con le autorizzazioni necessarie, anziché utilizzare sempre le proprie autorizzazioni amministrative.

Ad esempio, se sei uno sviluppatore, dopo aver creato il tuo utente amministrativo in IAM Identity Center, puoi creare un nuovo set di autorizzazioni che concede le PowerUserAccess autorizzazioni e quindi assegnare quel set di autorizzazioni a te stesso. A differenza del set di autorizzazioni amministrative, che utilizza AdministratorAccess le autorizzazioni, il set di PowerUserAccess autorizzazioni non consente la gestione di utenti e gruppi IAM. Quando accedi al portale di AWS accesso per accedere al tuo AWS account, puoi scegliere PowerUserAccess invece di AdministratorAccess eseguire attività di sviluppo nell'account.

Tieni a mente le seguenti considerazioni:

  • Per iniziare rapidamente a creare un set di autorizzazioni più restrittivo, utilizza un set di autorizzazioni predefinito anziché un set di autorizzazioni personalizzato.

    Con un set di autorizzazioni predefinito, che utilizza autorizzazioni predefinite, puoi scegliere una singola policy AWS gestita da un elenco di policy disponibili. Ogni policy garantisce un livello specifico di accesso a AWS servizi e risorse o autorizzazioni per una funzione lavorativa comune. Per informazioni su ciascuna di queste politiche, consulta le politiche AWS gestite per le funzioni lavorative.

  • È possibile configurare la durata della sessione per un set di autorizzazioni per controllare il periodo di tempo in cui un utente è connesso a Account AWS.

    Quando gli utenti si federano Account AWS e utilizzano la console di AWS gestione o l'interfaccia a riga di AWS comando (AWS CLI), IAM Identity Center utilizza l'impostazione della durata della sessione sul set di autorizzazioni per controllare la durata della sessione. Per impostazione predefinita, il valore per la durata della sessione, che determina il periodo di tempo in cui un utente può accedere e Account AWS prima AWS che l'utente esca dalla sessione, è impostato su un'ora. È possibile specificare un valore massimo di 12 ore. Per ulteriori informazioni, consulta Imposta la durata della sessione per Account AWS.

  • È inoltre possibile configurare la durata della sessione del portale di AWS accesso per controllare la durata dell'accesso di un utente della forza lavoro al portale.

    Per impostazione predefinita, il valore di Durata massima della sessione, che determina il periodo di tempo in cui un utente della forza lavoro può accedere al portale di AWS accesso prima di dover effettuare nuovamente l'autenticazione, è di otto ore. È possibile specificare un valore massimo di 90 giorni. Per ulteriori informazioni, consulta Configurare la durata della sessione in IAM Identity Center.

  • Quando accedi al portale di AWS accesso, scegli il ruolo che fornisce le autorizzazioni con privilegi minimi.

    Ogni set di autorizzazioni creato e assegnato all'utente viene visualizzato come ruolo disponibile nel portale di AWS accesso. Quando accedi al portale come tale utente, scegli il ruolo che corrisponde al set di autorizzazioni più restrittivo che puoi utilizzare per eseguire attività nell'account, anzichéAdministratorAccess.

  • Puoi aggiungere altri utenti a IAM Identity Center e assegnare set di autorizzazioni esistenti o nuovi a tali utenti.

    Per informazioni, vedere,Assegna l'accesso utente o di gruppo a Account AWS.