Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Instancias de organización de IAM Identity Center
Cuando habilitas IAM Identity Center junto con AWS Organizations, estás creando una instancia organizacional de IAM Identity Center. La instancia de organización debe estar habilitada en su cuenta de administración y puede administrar de forma centralizada el acceso de los usuarios y grupos con una sola instancia de organización. Solo puede tener una instancia de organización para cada cuenta de administración de AWS Organizations.
Si habilitó IAM Identity Center antes del 15 de noviembre de 2023, tiene una instancia de organización de IAM Identity Center.
Para habilitar una instancia de organización del IAM Identity Center, consulte Para habilitar una instancia de cuenta de IAM Identity Center.
Cuándo usar una instancia de organización
Las instancias de organización son el método principal para activar IAM Identity Center y, con frecuencia, se recomienda usar una instancia de organización. Las instancias de organización ofrecen los siguientes beneficios:
-
Soporte para todas las funciones de IAM Identity Center, incluida la administración de permisos para varios Cuentas de AWS miembros de la organización, la asignación del acceso a las aplicaciones administradas por los clientes y la replicación multirregional.
-
Reducción de la cantidad de puntos de administración: una instancia de organización tiene un único punto de administración, que es la cuenta de administración. Le recomendamos que habilite una instancia de organización en lugar de una instancia de cuenta para reducir la cantidad de puntos de administración.
-
Control centralizado de la creación de instancias de cuentas: puedes controlar si las cuentas de los miembros de tu organización pueden crear instancias de cuentas, siempre y cuando no hayas desplegado ninguna instancia de IAM Identity Center en tu organización en una región de participación voluntaria (Región de AWS que está deshabilitada de forma predeterminada).
Para obtener instrucciones a fin de habilitar una instancia de organización de IAM Identity Center, consulte Para habilitar una instancia de cuenta de IAM Identity Center.
Opciones de configuración de instancias
Cuando habilitas una instancia de la organización en una instancia Región de AWS que está habilitada de forma predeterminada, eliges una configuración de instancia. En otras regiones, la instancia se crea con la configuración predeterminada.
nota
Las opciones de Multi-Region instancia e instancia personalizada (crear una nueva clave) crean una clave de KMS administrada por el cliente etiquetada con la etiqueta CreatedBy: IAM Identity Center y la replican en la región adicional en tu nombre. Comprueba que tu director de IAM tenga kms:CreateKey kms:ReplicateKey los permisos necesarios para habilitar el IAM Identity Center y los permisos necesarios para habilitar el IAM Identity Center. kms:TagResource
Single-Region instancia
Tu instancia se ha creado en la región actual.
-
Cifrado en reposo: sus datos se cifran con una AWS clave propia. Puedes cambiar a una clave gestionada por el cliente más adelante desde la página de configuración.
-
Conjuntos de permisos: están habilitados de forma predeterminada, lo que te permite administrar el Cuenta de AWS acceso de usuarios y grupos. No se puede deshabilitar una vez habilitada.
-
Región principal: la instancia se ha creado en la región actual. Esto no se puede cambiar después de la creación.
-
Regiones adicionales: no hay regiones adicionales configuradas. Puede agregar regiones más adelante desde la página de configuración.
Multi-Region instancia
Su instancia se crea en la región actual y se replica en una región adicional para ofrecer un acceso resiliente Cuenta de AWS y a las aplicaciones.
-
Cifrado en reposo: sus datos se cifran con una clave multirregional administrada por el cliente que se crea en su cuenta con una política de claves que admite la replicación. La clave está etiquetada con un
CreatedBy: IAM Identity Centersímbolo para que pueda identificarla fácilmente en su cuenta. La clave se puede cambiar más adelante. AWS KMS se aplican cargos. -
Conjuntos de permisos: habilitados de forma predeterminada, lo que permite administrar el Cuenta de AWS acceso de los usuarios y los grupos. No se puede deshabilitar una vez habilitada.
-
Región principal: la instancia se ha creado en la región actual. Esto no se puede cambiar después de la creación.
-
Regiones adicionales: la instancia se replica en una región adicional para ofrecer un acceso flexible Cuenta de AWS y a las aplicaciones. Puedes cambiar la región o añadir más regiones más adelante.
Instancia personalizada
Configura los ajustes de la instancia de forma individual.
- Cifrado en reposo
-
Elija una de las siguientes opciones. Se requiere una clave gestionada por el cliente para añadir regiones adicionales.
-
Use AWS una clave propia: sus datos se cifran con una clave que AWS posee y administra. No se aplican cargos adicionales.
-
Cree una nueva clave administrada por el cliente: se crea una clave multirregional en su cuenta con una política de claves básica que admite la replicación. AWS KMS se aplican cargos.
-
Elige una clave gestionada por el cliente existente: usa una clave que ya esté en tu cuenta. Asegúrese de que la política de claves cumpla con los requisitos de su instancia. AWS KMS se aplican cargos.
-
- Conjuntos de permisos
-
Puede optar por habilitar los conjuntos de permisos, lo que le permitirá administrar el Cuenta de AWS acceso de los usuarios y los grupos. Esta opción no se puede desactivar una vez habilitada.
- Regiones adicionales
-
Agregue regiones para un acceso resiliente Cuenta de AWS y a las aplicaciones. La AWS KMS clave gestionada por el cliente también debe estar disponible en la región seleccionada.
Para obtener instrucciones sobre cómo habilitar una instancia de la organización, consulteActivar IAM Identity Center. Para obtener más información sobre la compatibilidad multirregional, consulteUso de IAM Identity Center en múltiples Regiones de AWS.