Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwenden von IAM Identity Center
| Gilt für: Enterprise Edition und Standard Edition |
| Zielgruppe: Systemadministratoren und Amazon Quick-Administratoren |
Die Amazon Quick Enterprise Edition lässt sich in Ihre vorhandenen Verzeichnisse integrieren und verwendet entweder Microsoft Active Directory oder Single Sign-On (IAM Identity Center) mithilfe der Security Assertion Markup Language (SAML). Sie können AWS Identity and Access Management (IAM) verwenden, um Ihre Sicherheit weiter zu verbessern, oder für benutzerdefinierte Optionen wie das Einbetten von Dashboards.
In der Quick Standard Edition können Sie Benutzer vollständig in Quick verwalten. Wenn Sie möchten, können Sie in IAM eine Integration Ihrer vorhandenen Benutzer, Gruppen und Rollen herstellen.
Sie können die folgenden Tools für die Identität und den Zugriff auf Amazon Quick verwenden:
-
IAM Identity Center (nur Enterprise Edition)
-
IAM-Verbund (Standard- und Enterprise-Editionen)
-
AWS Directory Service for Microsoft Active Directory (nur Enterprise Edition)
-
SAML-based einmaliges Anmelden (Standard- und Enterprise-Edition)
-
Multi-Factor Authentication (MFA) (Standard und Enterprise Edition)
Anmerkung
In den unten aufgeführten Regionen können Amazon Quick-Konten das IAM Identity Center nur für die Identitäts- und Zugriffsverwaltung verwenden.
-
af-south-1Afrika (Kapstadt) -
ap-southeast-3Asien-Pazifik (Jakarta) -
ap-southeast-5Asien-Pazifik (Malaysia) -
eu-south-1Europa (Mailand) -
eu-south-2Europa (Spanien) -
eu-central-2Europa (Zürich) -
il-central-1Israel (Tel Aviv) -
me-central-1Naher Osten (VAE)
IAM Identity Center hilft Ihnen dabei, Ihre Mitarbeiteridentitäten sicher zu erstellen oder zu verbinden und deren Zugriff über AWS Konten und Anwendungen hinweg zu verwalten.
Bevor Sie Ihr Amazon Quick-Konto mit IAM Identity Center integrieren, richten Sie IAM Identity Center in Ihrem Konto ein. AWS Wenn Sie IAM Identity Center in Ihrer AWS Organisation nicht eingerichtet haben, finden Sie weitere Informationen unter Erste Schritte im AWS IAM Identity Center Benutzerhandbuch.
Wenn Sie einen externen Identitätsanbieter mit IAM Identity Center konfigurieren möchten, finden Sie unter Unterstützte Identitätsanbieter eine Liste der Konfigurationsschritte der unterstützten Identitätsanbieter.
Konfigurieren Sie Ihr Amazon Quick-Konto mit IAM Identity Center
| Gilt für: Enterprise Edition |
| Zielgruppe: Systemadministratoren |
IAM Identity Center hilft Ihnen dabei, Ihre vorhandenen Mitarbeiteridentitäten sicher zu erstellen oder zu konfigurieren und deren Zugriff über AWS Konten und Anwendungen hinweg zu verwalten. IAM Identity Center ist der empfohlene Ansatz für die Mitarbeiterauthentifizierung und -autorisierung AWS für Unternehmen jeder Größe und jedes Typs. Weitere Informationen über das IAM Identity Center finden Sie unter AWS IAM Identity Center
Konfigurieren Sie Amazon Quick und IAM Identity Center so, dass Sie sich für ein neues Amazon Quick-Konto mit einer von IAM Identity Center konfigurierten Identitätsquelle registrieren können. Mit IAM Identity Center können Sie Ihren externen Identitätsanbieter als Identitätsquelle konfigurieren. Sie können IAM Identity Center auch als Identitätsspeicher verwenden, wenn Sie keinen externen Identitätsanbieter mit Amazon Quick verwenden möchten. Identitätsmethoden können nicht geändert werden, nachdem Ihr Konto erstellt wurde.
Wenn Sie Ihr Amazon Quick-Konto in IAM Identity Center integrieren, können Amazon Quick-Kontoadministratoren ein neues Amazon Quick-Konto erstellen, für das automatisch die Gruppen des Identitätsanbieters verfügbar sind. Dies vereinfacht die gemeinsame Nutzung von Ressourcen in Amazon Quick in großem Maßstab.
Der Zugriff auf einige Bereiche der Amazon Quick-Verwaltungskonsole ist durch IAM-Berechtigungen eingeschränkt. In der folgenden Tabelle sind die Administratoraktionen zusammengefasst, die Sie in Amazon Quick je nach dem von Ihnen ausgewählten Zugriffstyp ausführen können.
Weitere Informationen zur Registrierung eines Amazon Quick-Kontos beim IAM Identity Center finden Sie unter Registrierung für ein Amazon Quick-Abonnement.
In der folgenden Tabelle sind Administratoraktionen aufgeführt und angegeben, ob für sie IAM-Berechtigungen erforderlich sind.
| Admin-Aktion | Erforderliche IAM-Berechtigungen |
|---|---|
|
Kontoeinstellungen |
|
|
Assets verwalten |
|
|
Amazon Q |
|
|
Abonnements verwalten |
|
|
SPICE-Kapazität |
|
|
Kapazität indexieren |
|
|
Benutzer verwalten (anzeigen) |
|
|
Benutzer verwalten > Rollengruppen |
|
|
Domänen verwalten |
|
|
Einstellungen für Mobilgeräte |
|
|
IP/VPC Einschränkungen verwalten |
|
|
Verwalten von VPC-Verbindungen |
|
|
OAuth-Client-Anwendungen verwalten |
|
|
KMS-Schlüssel |
|
|
AWS Ressourcen |
|
|
Standardzugriffsrichtlinie |
|
|
Zuweisungen von IAM-Richtlinien |
|
|
AWS Aktionen |
|
|
Zugriff auf Erweiterungen |
|
|
Benutzerdefinierte Berechtigungen |
|
|
Konfiguration SageMaker |
|
|
Anpassung der Marke |
|
|
Anpassung des Agenten |
|
|
Anpassung von E-Mails |
|
|
Schnelle Nutzungsmetriken |
|
Wenn Sie die Amazon Quick-Administratorrolle haben, können Sie Aktionen ausführen, für die keine IAM-Berechtigungen erforderlich sind. Um Aktionen auszuführen, für die IAM-Berechtigungen erforderlich sind, melden Sie sich AWS-Managementkonsole als IAM-Principal mit den entsprechenden Berechtigungen an. quicksight:* Sie können einige Administratoraktionen auch programmgesteuert über die Amazon Quick API ausführen. Eine Liste der verfügbaren API-Operationen finden Sie in der Amazon Quick API Reference.
Richten Sie Amazon Quick mit IAM Identity Center für mehrere Regionen ein
Sie können ein Amazon Quick Enterprise-Abonnement in einer unterstützten Region erstellen AWS-Region
, die als zusätzliche Region für Ihre IAM Identity Center-Instance konfiguriert ist. Wenn Sie CreateAccountSubscription gegen einen Endpunkt der Zielregion aufrufen, wird diese Region zur Kapazitätsregion für Ihren Quick-Standard-Namespace.
Dieses Verfahren gilt nur für die IAM Identity Center-Authentifizierungsmethode. Es wird kein zweites Quick-Abonnement erstellt und auch kein vorhandenes repliziert. Jedes AWS-Konto unterstützt ein Quick-Account-Abonnement.
Konzepte für Regionen
Die folgenden Regionstypen sind für dieses Verfahren relevant:
-
Primäre IAM Identity Center-Region — Die Region, in der Ihre IAM Identity Center-Instanz ursprünglich erstellt wurde.
-
Zusätzliche IAM Identity Center-Region — Eine Region, in die Ihre IAM Identity Center-Instanz repliziert und aktiv ist.
-
Quick Capacity-Region — Die Region, in der Ihr Quick-Standard-Namespace bereitgestellt wird. Dies wird durch die Endpunktregion bestimmt, die Sie aufrufen.
CreateAccountSubscription
Voraussetzungen
Eine ausführliche Anleitung finden Sie im AWS IAM Identity Center Benutzerhandbuch unter Multi-Region IAM Identity Center und In eine weitere Region replizieren.
Bevor Sie Ihr Schnellabonnement in einer weiteren Region erstellen, führen Sie die folgenden Schritte in der angegebenen Reihenfolge aus:
-
Konfigurieren Sie einen vom Kunden verwalteten KMS-Schlüssel für mehrere Regionen für Ihre IAM Identity Center-Instanz in der primären Region.
-
Erstellen Sie ein Replikat des vom Kunden verwalteten KMS-Schlüssels in der Zielregion.
-
Fügen Sie die Zielregion zum IAM Identity Center hinzu und warten Sie, bis der Status Region lautet.
ACTIVE -
Wenn Ihre Organisation einen externen Identitätsanbieter verwendet, fügen Sie die ACS-URL (Assertion Consumer Service) der Zielregion zu Ihrer Identitätsanbieter-Konfiguration hinzu. Weitere Informationen finden Sie im AWS IAM Identity Center Benutzerhandbuch unter Multi-Region Workforce Access.
-
Vergewissern Sie sich, dass die Zielregion eine unterstützte Schnellregistrierungsregion ist. Eine Liste der unterstützten -Regionen finden Sie unter Unterstützt AWS-Regionen für Amazon Quick.
Um ein Abonnement in einer zusätzlichen Region zu erstellen
Verwenden Sie das AWS Command Line Interface oder ein AWS SDK, um ein Amazon Quick Enterprise-Abonnement in der Zielregion zu erstellen.
Um das Abonnement zu erstellen (AWS CLI)
-
Konfigurieren Sie die AWS CLI , um die Zielregion zu verwenden. Die konfigurierte Region bestimmt den
CreateAccountSubscriptionEndpunkt. -
Führen Sie den folgenden Befehl aus. Ersetzen Sie die Platzhalterwerte durch Ihre eigenen.
aws quicksight create-account-subscription \ --aws-account-id <ACCOUNT_ID> \ --account-name "<ACCOUNT_NAME>" \ --notification-email <EMAIL> \ --edition ENTERPRISE \ --authentication-method IAM_IDENTITY_CENTER \ --iam-identity-center-instance-arn <IDC_INSTANCE_ARN> \ --admin-group "<ADMIN_GROUP_NAME>" \ --region <TARGET_REGION>In der folgenden Liste werden die erforderlichen und empfohlenen Parameter beschrieben:
-
--aws-account-id— Ihre 12-stellige AWS-Konto ID. -
--account-name— Ein Name für das Quick-Konto. -
--notification-email— Die E-Mail-Adresse für Servicemitteilungen. -
--edition ENTERPRISE— Für die IAM Identity Center-Authentifizierung ist die Enterprise Edition erforderlich. -
--authentication-method IAM_IDENTITY_CENTER— Gibt IAM Identity Center als Authentifizierungsmethode an. -
--iam-identity-center-instance-arn— Der ARN Ihrer IAM Identity Center-Instanz. -
--admin-groupoder--admin-pro-group— Der Name der IAM Identity Center-Gruppe, der Sie als Quick-Administratoren zuweisen möchten. -
--region— Die Zielregion für die Quick-Capacity-Region. Dies muss eine aktive zusätzliche IAM Identity Center-Region und eine unterstützte Schnellregistrierungsregion sein.
-
Überprüfen Sie das Abonnement
Bestätigen Sie nach Abschluss des Befehls, dass das Abonnement existiert und aktiv ist.
Um das Abonnement zu verifizieren (AWS CLI)
-
Führen Sie den folgenden Befehl aus, um den Kontostatus zu überprüfen:
aws quicksight describe-account-subscription \ --aws-account-id <ACCOUNT_ID> \ --region <TARGET_REGION>Bestätigen Sie, dass das so
AccountSubscriptionStatusistACCOUNT_CREATED. -
Führen Sie den folgenden Befehl aus, um den Namespace und die Kapazitätsregion zu überprüfen:
aws quicksight list-namespaces \ --aws-account-id <ACCOUNT_ID> \ --region <TARGET_REGION>Bestätigen Sie, dass
CreationStatusdies der ZielregionCapacityRegionentsprichtCREATEDund dass dies der Zielregion entspricht.
Überlegungen
Sehen Sie sich die folgenden Überlegungen an:
-
Sie müssen die Amazon Quick Enterprise Edition für die IAM Identity Center-Authentifizierung verwenden.
-
Sie müssen entweder
--admin-groupoder angeben,--admin-pro-groupwenn Sie die IAM Identity Center-Authentifizierung verwenden. -
Sie müssen eine Zielregion auswählen, die sowohl eine aktive zusätzliche IAM Identity Center-Region als auch eine unterstützte Schnellregistrierungsregion ist.
-
Sie können jeweils nur ein Quick-Account-Abonnement erstellen. AWS-Konto Wenn Ihr Konto bereits über ein Abonnement verfügt, wird der Fehler „Ressource ist vorhanden“
CreateAccountSubscriptionzurückgegeben. -
Sie können die Authentifizierungsmethode nicht ändern, nachdem das Schnellkonto erstellt wurde.
Überlegungen
Irreversible Aktionen
Die folgenden Aktionen verhindern dauerhaft, dass sich alle Benutzer bei Ihrem Amazon Quick-Konto anmelden. Sie können diese Aktionen nicht rückgängig machen.
-
Deaktivieren oder Löschen der Amazon Quick-Anwendung in der IAM Identity Center-Konsole. Wenn Sie Ihr Amazon Quick-Konto löschen möchten, finden Sie weitere Informationen unter Amazon Quick-Konto schließen.
-
Migrieren Sie das Amazon Quick-Konto, das Ihre IAM Identity Center-Konfiguration enthält, zu einer AWS Organisation, die nicht die IAM Identity Center-Instance enthält, für die Ihr Amazon Quick-Konto konfiguriert ist.
-
Löschen der IAM Identity Center-Instanz, die für Ihr Amazon Quick-Konto konfiguriert ist.
-
Bearbeiten der IAM Identity Center-Anwendungsattribute, z. B. des Attributs Zuweisung erforderlich.