View a markdown version of this page

Utilisation d'IAM Identity Center - Amazon Quick

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Utilisation d'IAM Identity Center

   S’applique à : édition Enterprise et édition Standard 
   Public cible : administrateurs système et administrateurs Amazon Quick 

L'édition Amazon Quick Enterprise s'intègre à vos annuaires existants, à l'aide de Microsoft Active Directory ou de l'authentification unique (IAM Identity Center) à l'aide du langage SAML (Security Assertion Markup Language). Vous pouvez utiliser Gestion des identités et des accès AWS (IAM) pour renforcer votre sécurité ou pour des options personnalisées telles que l'intégration de tableaux de bord.

Dans l'édition Quick Standard, vous pouvez gérer les utilisateurs entièrement dans Quick. Si vous le préférez, vous pouvez intégrer vos utilisateurs, groupes et rôles existants dans IAM.

Vous pouvez utiliser les outils suivants pour vous identifier et accéder à Amazon Quick :

Note

Dans les régions répertoriées ci-dessous, les comptes Amazon Quick peuvent uniquement utiliser IAM Identity Center pour la gestion des identités et des accès.

  • af-south-1 Afrique (Le Cap)

  • ap-southeast-3 Asie-Pacifique (Jakarta)

  • ap-southeast-5Asie-Pacifique (Malaisie)

  • eu-south-1 Europe (Milan)

  • eu-south-2Europe (Espagne)

  • eu-central-2 Europe (Zurich)

  • il-central-1Israël (Tel Aviv)

  • me-central-1Moyen-Orient (Émirats arabes unis)

IAM Identity Center vous permet de créer ou de connecter en toute sécurité les identités de vos collaborateurs et de gérer leur accès à tous les AWS comptes et applications.

Avant d'intégrer votre compte Amazon Quick à IAM Identity Center, configurez IAM Identity Center dans votre AWS compte. Si vous n'avez pas configuré IAM Identity Center dans votre AWS organisation, consultez la section Démarrage du Guide de l'AWS IAM Identity Center utilisateur.

Si vous souhaitez configurer un fournisseur d’identité externe à IAM Identity Center, consultez la rubrique Fournisseurs d’identité pris en charge pour consulter la liste des étapes de configuration des fournisseurs d’identité pris en charge.

Configurez votre compte Amazon Quick avec IAM Identity Center

 S’applique à : édition Enterprise 
   Public cible : administrateurs système 

IAM Identity Center vous aide à créer ou à configurer en toute sécurité les identités de vos collaborateurs existants et à gérer leur accès à tous les AWS comptes et applications. IAM Identity Center est l'approche recommandée pour l'authentification et l'autorisation du personnel AWS pour les organisations de toutes tailles et de tous types. Pour en savoir plus sur IAM Identity Center, consultez la rubrique AWS IAM Identity Center.

Configurez Amazon Quick et IAM Identity Center afin de pouvoir créer un nouveau compte Amazon Quick avec une source d'identité configurée par IAM Identity Center. IAM Identity Center vous permet de configurer votre fournisseur d’identité externe comme source d’identité. Vous pouvez également utiliser IAM Identity Center comme boutique d'identités si vous ne souhaitez pas faire appel à un fournisseur d'identité tiers avec Amazon Quick. Une fois votre compte créé, le code d’identité ne peut pas être modifié.

Lorsque vous intégrez votre compte Amazon Quick à IAM Identity Center, les administrateurs du compte Amazon Quick peuvent créer un nouveau compte Amazon Quick qui met automatiquement à disposition les groupes du fournisseur d'identité. Cela simplifie le partage des ressources à grande échelle dans Amazon Quick.

L'accès à certaines sections de la console d'administration Amazon Quick est limité par les autorisations IAM. Le tableau suivant récapitule les actions d'administration que vous pouvez effectuer dans Amazon Quick en fonction du type d'accès que vous avez choisi.

Pour en savoir plus sur la manière de créer un compte Amazon Quick auprès d'IAM Identity Center, consultez la section Inscription à un abonnement Amazon Quick.

Le tableau suivant répertorie les actions d'administration et indique si elles nécessitent des autorisations IAM.

Action de l’administrateur Autorisations IAM nécessaires

Paramètres du compte

Oui

Gestion des actifs

Oui

Amazon Q

Oui

Gérer les abonnements

Non

Capacité SPICE

Non

Capacité de l'indice

Oui

Gérer les utilisateurs (afficher)

Non

Gérer les utilisateurs > Groupes de rôles

Oui

Gérer les domaines

Non

Paramètres de mobilité

Non

Gérez les IP/VPC restrictions

Oui

Gestion des connexions VPC

Oui

Gérer les applications clientes OAuth

Oui

Clés KMS

Oui

AWS resources

Oui

Politique d'accès par défaut

Oui

Assignations de politiques IAM

Oui

AWS actions

Oui

Accès aux extensions

Oui

Autorisations personnalisées

Oui

Configuration SageMaker

Oui

Personnalisation de la marque

Oui

Personnalisation des agents

Oui

Personnalisation des e-mails

Oui

Métriques d'utilisation rapide

Oui

Si vous avez le rôle d'administrateur Amazon Quick, vous pouvez effectuer des actions qui ne nécessitent pas d'autorisations IAM. Pour effectuer des actions nécessitant des autorisations IAM, connectez-vous au en Console de gestion AWS tant que principal IAM avec les autorisations appropriéesquicksight:*. Vous pouvez également effectuer certaines actions d'administration par programmation via l'API Amazon Quick. Pour obtenir la liste des opérations d'API disponibles, consultez le manuel Amazon Quick API Reference.

Configuration d'Amazon Quick avec IAM Identity Center multirégional

Vous pouvez créer un abonnement Amazon Quick Enterprise dans une région prise en charge Région AWS configurée comme région supplémentaire pour votre instance IAM Identity Center. Lorsque vous appelez un point CreateAccountSubscription de terminaison de région cible, cette région devient la région de capacité pour votre espace de noms Quick par défaut.

Cette procédure s'applique uniquement à la méthode d'authentification IAM Identity Center. Il ne crée pas de deuxième abonnement Quick et ne reproduit pas un abonnement existant. Chacun Compte AWS prend en charge un abonnement à un compte Quick.

Concepts régionaux

Les types de régions suivants sont concernés par cette procédure :

  • Région principale d'IAM Identity Center  : région dans laquelle votre instance IAM Identity Center a été créée à l'origine.

  • Région supplémentaire IAM Identity Center  : région dans laquelle votre instance IAM Identity Center est répliquée et active.

  • Région à capacité rapide  : région dans laquelle votre espace de noms Quick par défaut est provisionné. Ceci est déterminé par la région du point de terminaison où vous appelezCreateAccountSubscription.

Conditions préalables

Pour obtenir des instructions détaillées, consultez Multi-Region IAM Identity Center et Replicate to an additional region dans le Guide de l'AWS IAM Identity Center utilisateur.

Avant de créer votre abonnement Quick dans une autre région, effectuez les étapes suivantes dans l'ordre indiqué :

  1. Configurez une clé KMS gérée par le client dans plusieurs régions pour votre instance IAM Identity Center dans la région principale.

  2. Créez une réplique de la clé KMS gérée par le client dans la région cible.

  3. Ajoutez la région cible à IAM Identity Center et attendez que le statut de la région soit ACTIVE défini.

  4. Si votre organisation utilise un fournisseur d'identité externe, ajoutez l'URL ACS (Assertion Consumer Service) de la région cible à la configuration de votre fournisseur d'identité. Pour plus d'informations, consultez la section Accès au Multi-Region personnel dans le Guide de AWS IAM Identity Center l'utilisateur.

  5. Vérifiez que la région cible est une région d'inscription rapide prise en charge. Pour obtenir une liste des régions prises en charge, consultez Pris en charge Régions AWS pour Amazon Quick.

Pour créer un abonnement dans une autre région

Utilisez le AWS Command Line Interface ou un AWS SDK pour créer un abonnement Amazon Quick Enterprise dans la région cible.

Pour créer l'abonnement (AWS CLI)
  1. Configurez le AWS CLI pour utiliser la région cible. La région configurée détermine le CreateAccountSubscription point de terminaison.

  2. Exécutez la commande suivante. Remplacez les valeurs des espaces réservés par les vôtres.

    aws quicksight create-account-subscription \ --aws-account-id <ACCOUNT_ID> \ --account-name "<ACCOUNT_NAME>" \ --notification-email <EMAIL> \ --edition ENTERPRISE \ --authentication-method IAM_IDENTITY_CENTER \ --iam-identity-center-instance-arn <IDC_INSTANCE_ARN> \ --admin-group "<ADMIN_GROUP_NAME>" \ --region <TARGET_REGION>

    La liste suivante décrit les paramètres requis et recommandés :

    • --aws-account-id— Votre Compte AWS identifiant à 12 chiffres.

    • --account-name— Un nom pour le compte Quick.

    • --notification-email— L'adresse e-mail pour les notifications de service.

    • --edition ENTERPRISE— L'authentification IAM Identity Center nécessite l'édition Enterprise.

    • --authentication-method IAM_IDENTITY_CENTER— Spécifie IAM Identity Center comme méthode d'authentification.

    • --iam-identity-center-instance-arn— L'ARN de votre instance IAM Identity Center.

    • --admin-groupou --admin-pro-group : nom du groupe IAM Identity Center à désigner en tant qu'administrateurs rapides.

    • --region— La région cible pour la région à capacité rapide. Il doit s'agir d'une région supplémentaire IAM Identity Center active et d'une région d'inscription rapide prise en charge.

Vérifiez l'abonnement

Une fois la commande terminée, confirmez que l'abonnement existe et qu'il est actif.

Pour vérifier l'abonnement (AWS CLI)
  1. Exécutez la commande suivante pour vérifier l'état du compte :

    aws quicksight describe-account-subscription \ --aws-account-id <ACCOUNT_ID> \ --region <TARGET_REGION>

    Confirmez que c'AccountSubscriptionStatusest le casACCOUNT_CREATED.

  2. Exécutez la commande suivante pour vérifier l'espace de noms et la région de capacité :

    aws quicksight list-namespaces \ --aws-account-id <ACCOUNT_ID> \ --region <TARGET_REGION>

    Vérifiez que CreationStatus c'est le CREATED cas et qu'CapacityRegionelle correspond à la région cible.

Considérations

Examinez les considérations suivantes :

  • Vous devez utiliser l'édition Amazon Quick Enterprise pour l'authentification IAM Identity Center.

  • Vous devez spécifier l'un --admin-group ou l'autre des --admin-pro-group cas où vous utilisez l'authentification IAM Identity Center.

  • Vous devez choisir une région cible qui soit à la fois une région supplémentaire IAM Identity Center active et une région d'inscription rapide prise en charge.

  • Vous ne pouvez créer qu'un seul abonnement à un compte Quick pour chacun Compte AWS. Si votre compte possède déjà un abonnement, CreateAccountSubscription renvoie une erreur indiquant l'existence d'une ressource.

  • Vous ne pouvez pas modifier la méthode d'authentification une fois le compte Quick créé.

Considérations

Actions irréversibles

Les actions suivantes empêchent définitivement tous les utilisateurs de se connecter à votre compte Amazon Quick. Vous ne pouvez pas annuler ces actions.

  • Désactivation ou suppression de l'application Amazon Quick dans la console IAM Identity Center. Si vous souhaitez supprimer votre compte Amazon Quick, consultez la section Fermeture de votre compte Amazon Quick.

  • Migrer le compte Amazon Quick qui contient la configuration de votre IAM Identity Center vers une AWS organisation qui ne contient pas l'instance IAM Identity Center pour laquelle votre compte Amazon Quick est configuré.

  • Suppression de l'instance IAM Identity Center configurée sur votre compte Amazon Quick.

  • Modification des attributs de l’application IAM Identity Center, par exemple l’attribut requires assignment (nécessite une affectation).