View a markdown version of this page

Uso del Centro de identidades de IAM - Amazon Quick

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Uso del Centro de identidades de IAM

   Se aplica a: Enterprise Edition y Standard Edition 
   Público objetivo: administradores de sistemas y administradores de Amazon Quick 

La edición Amazon Quick Enterprise se integra con sus directorios existentes mediante Microsoft Active Directory o mediante el inicio de sesión único (IAM Identity Center) mediante el lenguaje de marcado de aserción de seguridad (SAML). Puede usar AWS Identity and Access Management (IAM) para mejorar aún más su seguridad o para opciones personalizadas, como la incrustación de paneles.

En la edición Quick Standard, puedes gestionar los usuarios por completo desde Quick. Si lo prefiere, puede integrar con sus usuarios, grupos y roles existentes de IAM.

Puede utilizar las siguientes herramientas para identificar y acceder a Amazon Quick:

nota

En las regiones que se enumeran a continuación, las cuentas de Amazon Quick solo pueden usar IAM Identity Center para la administración de identidades y accesos.

  • af-south-1 África (Ciudad del Cabo)

  • ap-southeast-3 Asia-Pacífico (Yakarta)

  • ap-southeast-5Asia Pacífico (Malasia)

  • eu-south-1 Europa (Milán)

  • eu-south-2Europa (España)

  • eu-central-2 Europa (Zúrich)

  • il-central-1Israel (Tel Aviv)

  • me-central-1Oriente Medio (Emiratos Árabes Unidos)

IAM Identity Center le ayuda a crear o conectar de forma segura las identidades de sus empleados y a gestionar su acceso en todas AWS las cuentas y aplicaciones.

Antes de integrar tu cuenta de Amazon Quick con IAM Identity Center, configura IAM Identity Center en tu cuenta. AWS Si no has configurado el IAM Identity Center en tu AWS organización, consulta la sección Cómo empezar en la guía del AWS IAM Identity Center usuario.

Si desea configurar un proveedor de identidad externo con IAM Identity Center, consulte los proveedores de identidades compatibles para ver una lista de los pasos de configuración de los proveedores de identidades compatibles.

Configura tu cuenta de Amazon Quick con IAM Identity Center

 Se aplica a: Enterprise Edition 
   Público al que va dirigido: administradores de sistemas 

El IAM Identity Center le ayuda a crear o configurar de forma segura las identidades de sus empleados actuales y a gestionar su acceso en todas AWS las cuentas y aplicaciones. El IAM Identity Center es el enfoque recomendado para la autenticación y autorización del personal en AWS organizaciones de cualquier tamaño y tipo. Para obtener más información sobre IAM Identity Center, consulte AWS IAM Identity Center.

Configure Amazon Quick e IAM Identity Center para poder crear una nueva cuenta de Amazon Quick con una fuente de identidad configurada en el IAM Identity Center. Con IAM Identity Center, puede configurar su proveedor de identidades externo como origen de identidad. También puedes usar IAM Identity Center como almacén de identidades si no quieres usar un proveedor de identidades externo con Amazon Quick. Los métodos de identidad no se pueden cambiar después de crear la cuenta.

Al integrar tu cuenta de Amazon Quick con IAM Identity Center, los administradores de cuentas de Amazon Quick pueden crear una nueva cuenta de Amazon Quick que tenga disponibles automáticamente los grupos del proveedor de identidad. Esto simplifica el uso compartido de activos a gran escala en Amazon Quick.

El acceso a algunas secciones de la consola de administración de Amazon Quick está restringido por los permisos de IAM. En la siguiente tabla se resumen las acciones de administrador que puede realizar en Amazon Quick en función del tipo de acceso que elija.

Para obtener más información sobre cómo crear una cuenta de Amazon Quick con IAM Identity Center, consulta Cómo suscribirse a Amazon Quick.

En la siguiente tabla se enumeran las acciones de los administradores y si requieren permisos de IAM.

Acción de administrador Permisos de IAM necesarios

Configuración de cuenta

Administración de activos

Amazon Q

Gestione las suscripciones

No

Capacidad de SPICE

No

Capacidad de indexación

Administrar usuarios (ver)

No

Administrar usuarios > Grupos de roles

Administrar dominios

No

Configuración móvil

No

Administra IP/VPC las restricciones

Administración de conexiones de VPC

Gestione las aplicaciones cliente de OAuth

Claves de KMS

AWS resources

Política de acceso predeterminada

Asignaciones de políticas de IAM

AWS actions

Acceso a extensiones

Permisos personalizados

Configuración SageMaker

Personalización de marca

Personalización de agentes

Personalización del correo electrónico

Métricas de uso rápido

Si tiene la función de administrador rápido de Amazon, puede realizar acciones que no requieran permisos de IAM. Para realizar acciones que requieran permisos de IAM, inicie sesión Consola de administración de AWS como director de IAM con los permisos correspondientes. quicksight:* También puede realizar algunas acciones de administración mediante programación a través de la API Amazon Quick. Para obtener una lista de las operaciones de API disponibles, consulte la referencia rápida de la API de Amazon.

Configure Amazon Quick con IAM Identity Center (multirregión)

Puede crear una suscripción a Amazon Quick Enterprise en una región compatible Región de AWS que esté configurada como una región adicional para su instancia de IAM Identity Center. Cuando llamas a un punto CreateAccountSubscription de enlace de la región de destino, esa región se convierte en la región de capacidad de tu espacio de nombres predeterminado de Quick.

Este procedimiento solo se aplica al método de autenticación del IAM Identity Center. No crea una segunda suscripción rápida ni replica una existente. Cada una Cuenta de AWS admite una suscripción a una cuenta Quick.

Conceptos de región

Los siguientes tipos de regiones son relevantes para este procedimiento:

  • Región principal del centro de identidad de IAM: la región en la que se creó originalmente la instancia del centro de identidad de IAM.

  • Región adicional del Identity Center de IAM: una región en la que la instancia del Identity Center de IAM está replicada y activa.

  • Región de capacidad rápida: la región en la que se aprovisiona su espacio de nombres predeterminado de Quick. Esto viene determinado por la región de punto final a la que se llama. CreateAccountSubscription

Requisitos previos

Para obtener instrucciones detalladas, consulte el Centro de identidad de Multi-Region IAM y la opción Replicar en una región adicional en la Guía del AWS IAM Identity Center usuario.

Antes de crear su suscripción rápida en una región adicional, complete los pasos siguientes en el orden que se muestra:

  1. Configura una clave de KMS multirregional gestionada por el cliente para tu instancia del IAM Identity Center en la región principal.

  2. Cree una réplica de la clave de KMS administrada por el cliente en la región de destino.

  3. Añada la región de destino al centro de identidad de IAM y espere hasta que el estado de la región sea ACTIVE el mismo.

  4. Si su organización usa un proveedor de identidad externo, añada la URL de Assertion Consumer Service (ACS) de la región de destino a la configuración de su proveedor de identidad. Para obtener más información, consulte el acceso a la Multi-Region fuerza laboral en la Guía del AWS IAM Identity Center usuario.

  5. Confirma que la región de destino sea una región compatible con el registro rápido. Para obtener una lista de las regiones admitidas, consulte compatible Regiones de AWS para Amazon Quick.

Para crear una suscripción en una región adicional

Utilice el SDK AWS Command Line Interface o un AWS SDK para crear una suscripción a Amazon Quick Enterprise en la región de destino.

Para crear la suscripción (AWS CLI)
  1. Configure el AWS CLI para usar la región de destino. La región configurada determina el CreateAccountSubscription punto final.

  2. Ejecute el comando siguiente. Sustituya los valores de los marcadores de posición por los suyos propios.

    aws quicksight create-account-subscription \ --aws-account-id <ACCOUNT_ID> \ --account-name "<ACCOUNT_NAME>" \ --notification-email <EMAIL> \ --edition ENTERPRISE \ --authentication-method IAM_IDENTITY_CENTER \ --iam-identity-center-instance-arn <IDC_INSTANCE_ARN> \ --admin-group "<ADMIN_GROUP_NAME>" \ --region <TARGET_REGION>

    En la lista siguiente se describen los parámetros necesarios y recomendados:

    • --aws-account-id— Su Cuenta de AWS identificador de 12 dígitos.

    • --account-name— Un nombre para la cuenta Quick.

    • --notification-email— La dirección de correo electrónico para las notificaciones de servicio.

    • --edition ENTERPRISE— La autenticación del IAM Identity Center requiere la edición Enterprise.

    • --authentication-method IAM_IDENTITY_CENTER— Especifica el IAM Identity Center como método de autenticación.

    • --iam-identity-center-instance-arn— El ARN de su instancia de IAM Identity Center.

    • --admin-groupo--admin-pro-group: el nombre del grupo del IAM Identity Center que se va a asignar como administradores rápidos.

    • --region— La región de destino de la región de capacidad rápida. Debe ser una región adicional del centro de identidad de IAM activa y una región compatible con el registro rápido.

Verifica la suscripción

Cuando se complete el comando, confirme que la suscripción existe y está activa.

Para verificar la suscripción (AWS CLI)
  1. Ejecute el siguiente comando para comprobar el estado de la cuenta:

    aws quicksight describe-account-subscription \ --aws-account-id <ACCOUNT_ID> \ --region <TARGET_REGION>

    Confirme que AccountSubscriptionStatus es asíACCOUNT_CREATED.

  2. Ejecute el siguiente comando para verificar el espacio de nombres y la región de capacidad:

    aws quicksight list-namespaces \ --aws-account-id <ACCOUNT_ID> \ --region <TARGET_REGION>

    Confirme que CreationStatus es la región de destino CREATED y que CapacityRegion coincide con ella.

Consideraciones

Revise las siguientes consideraciones:

  • Debe usar la edición Amazon Quick Enterprise para la autenticación del centro de identidad de IAM.

  • Debe especificar si desea utilizar la autenticación del IAM Identity Center --admin-group o --admin-pro-group cuándo utilizarla.

  • Debes elegir una región de destino que sea a la vez una región adicional del IAM Identity Center activa y una región compatible con el registro rápido.

  • Solo puedes crear una suscripción a una cuenta rápida para cada una. Cuenta de AWS Si tu cuenta ya tiene una suscripción, CreateAccountSubscription muestra el error «El recurso existe».

  • No puedes cambiar el método de autenticación después de crear la cuenta Quick.

Consideraciones

Acciones irreversibles

Las siguientes acciones impiden de forma permanente que todos los usuarios inicien sesión en tu cuenta Amazon Quick. No puedes deshacer estas acciones.

  • Inhabilitar o eliminar la aplicación Amazon Quick en la consola del IAM Identity Center. Si quieres eliminar tu cuenta de Amazon Quick, consulta Cómo cerrar tu cuenta de Amazon Quick.

  • Migrar la cuenta de Amazon Quick que contiene la configuración de tu centro de identidad de IAM a una AWS organización que no contiene la instancia del centro de identidad de IAM para la que está configurada tu cuenta de Amazon Quick.

  • Eliminar la instancia del centro de identidad de IAM que está configurada en tu cuenta de Amazon Quick.

  • Edición de los atributos de la aplicación IAM Identity Center, por ejemplo, el atributo requiere asignación.