View a markdown version of this page

Verwenden von IAM Identity Center - Amazon Quick

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwenden von IAM Identity Center

   Gilt für: Enterprise Edition und Standard Edition 
   Zielgruppe: Systemadministratoren und Amazon Quick-Administratoren 

Die Amazon Quick Enterprise Edition lässt sich in Ihre vorhandenen Verzeichnisse integrieren und verwendet entweder Microsoft Active Directory oder Single Sign-On (IAM Identity Center) mithilfe der Security Assertion Markup Language (SAML). Sie können AWS Identity and Access Management (IAM) verwenden, um Ihre Sicherheit weiter zu verbessern, oder für benutzerdefinierte Optionen wie das Einbetten von Dashboards.

In der Quick Standard Edition können Sie Benutzer vollständig in Quick verwalten. Wenn Sie möchten, können Sie in IAM eine Integration Ihrer vorhandenen Benutzer, Gruppen und Rollen herstellen.

Sie können die folgenden Tools für die Identität und den Zugriff auf Amazon Quick verwenden:

Anmerkung

In den unten aufgeführten Regionen können Amazon Quick-Konten das IAM Identity Center nur für die Identitäts- und Zugriffsverwaltung verwenden.

  • af-south-1 Afrika (Kapstadt)

  • ap-southeast-3 Asien-Pazifik (Jakarta)

  • ap-southeast-5Asien-Pazifik (Malaysia)

  • eu-south-1 Europa (Mailand)

  • eu-south-2Europa (Spanien)

  • eu-central-2 Europa (Zürich)

  • il-central-1Israel (Tel Aviv)

  • me-central-1Naher Osten (VAE)

IAM Identity Center hilft Ihnen dabei, Ihre Mitarbeiteridentitäten sicher zu erstellen oder zu verbinden und deren Zugriff über AWS Konten und Anwendungen hinweg zu verwalten.

Bevor Sie Ihr Amazon Quick-Konto mit IAM Identity Center integrieren, richten Sie IAM Identity Center in Ihrem Konto ein. AWS Wenn Sie IAM Identity Center in Ihrer AWS Organisation nicht eingerichtet haben, finden Sie weitere Informationen unter Erste Schritte im AWS IAM Identity Center Benutzerhandbuch.

Wenn Sie einen externen Identitätsanbieter mit IAM Identity Center konfigurieren möchten, finden Sie unter Unterstützte Identitätsanbieter eine Liste der Konfigurationsschritte der unterstützten Identitätsanbieter.

Konfigurieren Sie Ihr Amazon Quick-Konto mit IAM Identity Center

 Gilt für: Enterprise Edition 
   Zielgruppe: Systemadministratoren 

IAM Identity Center hilft Ihnen dabei, Ihre vorhandenen Mitarbeiteridentitäten sicher zu erstellen oder zu konfigurieren und deren Zugriff über AWS Konten und Anwendungen hinweg zu verwalten. IAM Identity Center ist der empfohlene Ansatz für die Mitarbeiterauthentifizierung und -autorisierung AWS für Unternehmen jeder Größe und jedes Typs. Weitere Informationen über das IAM Identity Center finden Sie unter AWS IAM Identity Center.

Konfigurieren Sie Amazon Quick und IAM Identity Center so, dass Sie sich für ein neues Amazon Quick-Konto mit einer von IAM Identity Center konfigurierten Identitätsquelle registrieren können. Mit IAM Identity Center können Sie Ihren externen Identitätsanbieter als Identitätsquelle konfigurieren. Sie können IAM Identity Center auch als Identitätsspeicher verwenden, wenn Sie keinen externen Identitätsanbieter mit Amazon Quick verwenden möchten. Identitätsmethoden können nicht geändert werden, nachdem Ihr Konto erstellt wurde.

Wenn Sie Ihr Amazon Quick-Konto in IAM Identity Center integrieren, können Amazon Quick-Kontoadministratoren ein neues Amazon Quick-Konto erstellen, für das automatisch die Gruppen des Identitätsanbieters verfügbar sind. Dies vereinfacht die gemeinsame Nutzung von Ressourcen in Amazon Quick in großem Maßstab.

Der Zugriff auf einige Bereiche der Amazon Quick-Verwaltungskonsole ist durch IAM-Berechtigungen eingeschränkt. In der folgenden Tabelle sind die Administratoraktionen zusammengefasst, die Sie in Amazon Quick je nach dem von Ihnen ausgewählten Zugriffstyp ausführen können.

Weitere Informationen zur Registrierung eines Amazon Quick-Kontos beim IAM Identity Center finden Sie unter Registrierung für ein Amazon Quick-Abonnement.

In der folgenden Tabelle sind Administratoraktionen aufgeführt und angegeben, ob für sie IAM-Berechtigungen erforderlich sind.

Admin-Aktion Erforderliche IAM-Berechtigungen

Kontoeinstellungen

Ja

Assets verwalten

Ja

Amazon Q

Ja

Abonnements verwalten

Nein

SPICE-Kapazität

Nein

Kapazität indexieren

Ja

Benutzer verwalten (anzeigen)

Nein

Benutzer verwalten > Rollengruppen

Ja

Domänen verwalten

Nein

Einstellungen für Mobilgeräte

Nein

IP/VPC Einschränkungen verwalten

Ja

Verwalten von VPC-Verbindungen

Ja

OAuth-Client-Anwendungen verwalten

Ja

KMS-Schlüssel

Ja

AWS Ressourcen

Ja

Standardzugriffsrichtlinie

Ja

Zuweisungen von IAM-Richtlinien

Ja

AWS Aktionen

Ja

Zugriff auf Erweiterungen

Ja

Benutzerdefinierte Berechtigungen

Ja

Konfiguration SageMaker

Ja

Anpassung der Marke

Ja

Anpassung des Agenten

Ja

Anpassung von E-Mails

Ja

Schnelle Nutzungsmetriken

Ja

Wenn Sie die Amazon Quick-Administratorrolle haben, können Sie Aktionen ausführen, für die keine IAM-Berechtigungen erforderlich sind. Um Aktionen auszuführen, für die IAM-Berechtigungen erforderlich sind, melden Sie sich AWS-Managementkonsole als IAM-Principal mit den entsprechenden Berechtigungen an. quicksight:* Sie können einige Administratoraktionen auch programmgesteuert über die Amazon Quick API ausführen. Eine Liste der verfügbaren API-Operationen finden Sie in der Amazon Quick API Reference.

Richten Sie Amazon Quick mit IAM Identity Center für mehrere Regionen ein

Sie können ein Amazon Quick Enterprise-Abonnement in einer unterstützten Region erstellen AWS-Region , die als zusätzliche Region für Ihre IAM Identity Center-Instance konfiguriert ist. Wenn Sie CreateAccountSubscription gegen einen Endpunkt der Zielregion aufrufen, wird diese Region zur Kapazitätsregion für Ihren Quick-Standard-Namespace.

Dieses Verfahren gilt nur für die IAM Identity Center-Authentifizierungsmethode. Es wird kein zweites Quick-Abonnement erstellt und auch kein vorhandenes repliziert. Jedes AWS-Konto unterstützt ein Quick-Account-Abonnement.

Konzepte für Regionen

Die folgenden Regionstypen sind für dieses Verfahren relevant:

  • Primäre IAM Identity Center-Region — Die Region, in der Ihre IAM Identity Center-Instanz ursprünglich erstellt wurde.

  • Zusätzliche IAM Identity Center-Region — Eine Region, in die Ihre IAM Identity Center-Instanz repliziert und aktiv ist.

  • Quick Capacity-Region — Die Region, in der Ihr Quick-Standard-Namespace bereitgestellt wird. Dies wird durch die Endpunktregion bestimmt, die Sie aufrufen. CreateAccountSubscription

Voraussetzungen

Eine ausführliche Anleitung finden Sie im AWS IAM Identity Center Benutzerhandbuch unter Multi-Region IAM Identity Center und In eine weitere Region replizieren.

Bevor Sie Ihr Schnellabonnement in einer weiteren Region erstellen, führen Sie die folgenden Schritte in der angegebenen Reihenfolge aus:

  1. Konfigurieren Sie einen vom Kunden verwalteten KMS-Schlüssel für mehrere Regionen für Ihre IAM Identity Center-Instanz in der primären Region.

  2. Erstellen Sie ein Replikat des vom Kunden verwalteten KMS-Schlüssels in der Zielregion.

  3. Fügen Sie die Zielregion zum IAM Identity Center hinzu und warten Sie, bis der Status Region lautet. ACTIVE

  4. Wenn Ihre Organisation einen externen Identitätsanbieter verwendet, fügen Sie die ACS-URL (Assertion Consumer Service) der Zielregion zu Ihrer Identitätsanbieter-Konfiguration hinzu. Weitere Informationen finden Sie im AWS IAM Identity Center Benutzerhandbuch unter Multi-Region Workforce Access.

  5. Vergewissern Sie sich, dass die Zielregion eine unterstützte Schnellregistrierungsregion ist. Eine Liste der unterstützten -Regionen finden Sie unter Unterstützt AWS-Regionen für Amazon Quick.

Um ein Abonnement in einer zusätzlichen Region zu erstellen

Verwenden Sie das AWS Command Line Interface oder ein AWS SDK, um ein Amazon Quick Enterprise-Abonnement in der Zielregion zu erstellen.

Um das Abonnement zu erstellen (AWS CLI)
  1. Konfigurieren Sie die AWS CLI , um die Zielregion zu verwenden. Die konfigurierte Region bestimmt den CreateAccountSubscription Endpunkt.

  2. Führen Sie den folgenden Befehl aus. Ersetzen Sie die Platzhalterwerte durch Ihre eigenen.

    aws quicksight create-account-subscription \ --aws-account-id <ACCOUNT_ID> \ --account-name "<ACCOUNT_NAME>" \ --notification-email <EMAIL> \ --edition ENTERPRISE \ --authentication-method IAM_IDENTITY_CENTER \ --iam-identity-center-instance-arn <IDC_INSTANCE_ARN> \ --admin-group "<ADMIN_GROUP_NAME>" \ --region <TARGET_REGION>

    In der folgenden Liste werden die erforderlichen und empfohlenen Parameter beschrieben:

    • --aws-account-id— Ihre 12-stellige AWS-Konto ID.

    • --account-name— Ein Name für das Quick-Konto.

    • --notification-email— Die E-Mail-Adresse für Servicemitteilungen.

    • --edition ENTERPRISE— Für die IAM Identity Center-Authentifizierung ist die Enterprise Edition erforderlich.

    • --authentication-method IAM_IDENTITY_CENTER— Gibt IAM Identity Center als Authentifizierungsmethode an.

    • --iam-identity-center-instance-arn— Der ARN Ihrer IAM Identity Center-Instanz.

    • --admin-groupoder --admin-pro-group — Der Name der IAM Identity Center-Gruppe, der Sie als Quick-Administratoren zuweisen möchten.

    • --region— Die Zielregion für die Quick-Capacity-Region. Dies muss eine aktive zusätzliche IAM Identity Center-Region und eine unterstützte Schnellregistrierungsregion sein.

Überprüfen Sie das Abonnement

Bestätigen Sie nach Abschluss des Befehls, dass das Abonnement existiert und aktiv ist.

Um das Abonnement zu verifizieren (AWS CLI)
  1. Führen Sie den folgenden Befehl aus, um den Kontostatus zu überprüfen:

    aws quicksight describe-account-subscription \ --aws-account-id <ACCOUNT_ID> \ --region <TARGET_REGION>

    Bestätigen Sie, dass das so AccountSubscriptionStatus istACCOUNT_CREATED.

  2. Führen Sie den folgenden Befehl aus, um den Namespace und die Kapazitätsregion zu überprüfen:

    aws quicksight list-namespaces \ --aws-account-id <ACCOUNT_ID> \ --region <TARGET_REGION>

    Bestätigen Sie, dass CreationStatus dies der Zielregion CapacityRegion entspricht CREATED und dass dies der Zielregion entspricht.

Überlegungen

Sehen Sie sich die folgenden Überlegungen an:

  • Sie müssen die Amazon Quick Enterprise Edition für die IAM Identity Center-Authentifizierung verwenden.

  • Sie müssen entweder --admin-group oder angeben, --admin-pro-group wenn Sie die IAM Identity Center-Authentifizierung verwenden.

  • Sie müssen eine Zielregion auswählen, die sowohl eine aktive zusätzliche IAM Identity Center-Region als auch eine unterstützte Schnellregistrierungsregion ist.

  • Sie können jeweils nur ein Quick-Account-Abonnement erstellen. AWS-Konto Wenn Ihr Konto bereits über ein Abonnement verfügt, wird der Fehler „Ressource ist vorhanden“ CreateAccountSubscription zurückgegeben.

  • Sie können die Authentifizierungsmethode nicht ändern, nachdem das Schnellkonto erstellt wurde.

Überlegungen

Irreversible Aktionen

Die folgenden Aktionen verhindern dauerhaft, dass sich alle Benutzer bei Ihrem Amazon Quick-Konto anmelden. Sie können diese Aktionen nicht rückgängig machen.

  • Deaktivieren oder Löschen der Amazon Quick-Anwendung in der IAM Identity Center-Konsole. Wenn Sie Ihr Amazon Quick-Konto löschen möchten, finden Sie weitere Informationen unter Amazon Quick-Konto schließen.

  • Migrieren Sie das Amazon Quick-Konto, das Ihre IAM Identity Center-Konfiguration enthält, zu einer AWS Organisation, die nicht die IAM Identity Center-Instance enthält, für die Ihr Amazon Quick-Konto konfiguriert ist.

  • Löschen der IAM Identity Center-Instanz, die für Ihr Amazon Quick-Konto konfiguriert ist.

  • Bearbeiten der IAM Identity Center-Anwendungsattribute, z. B. des Attributs Zuweisung erforderlich.