Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Création de politiques d'autorisation pour ABAC dans IAM Identity Center
Vous pouvez créer des politiques d'autorisations qui déterminent qui peut accéder à vos AWS ressources en fonction de la valeur d'attribut configurée. Lorsque vous activez ABAC et que vous spécifiez des attributs, IAM Identity Center transmet la valeur d'attribut de l'utilisateur authentifié à IAM pour une utilisation dans le cadre de l'évaluation des politiques.
aws : PrincipalTag Clé de condition
Vous pouvez utiliser des attributs de contrôle d'accès dans vos ensembles d'autorisations (ou des rôles IAM lorsque vous utilisez le gestionnaire d'accès au compte) à l'aide de la clé de aws:PrincipalTag condition pour créer des règles de contrôle d'accès. Par exemple, dans la politique suivante, vous pouvez étiqueter toutes les ressources de votre organisation avec leurs centres de coûts respectifs. Vous pouvez également utiliser un ensemble d'autorisations unique (ou un rôle IAM lorsque vous utilisez le gestionnaire d'accès aux comptes) qui permet aux développeurs d'accéder aux ressources de leur centre de coûts. Désormais, chaque fois que les développeurs se fédérent sur le compte à l'aide de l'authentification unique et de leur attribut de centre de coûts, ils ont uniquement accès aux ressources de leurs centres de coûts respectifs. Au fur et à mesure que l'équipe ajoute des développeurs et des ressources à son projet, il vous suffit de baliser les ressources avec le centre de coûts approprié. Vous transmettez ensuite les informations du centre de coûts dans la AWS
session à laquelle les développeurs se fédérent Comptes AWS. Par conséquent, au fur et à mesure que l'organisation ajoute de nouvelles ressources et des développeurs au centre de coûts, les développeurs peuvent gérer les ressources correspondant à leurs centres de coûts sans avoir besoin de mettre à jour les autorisations.
Lorsque les utilisateurs se fédérent dans et Compte AWS via IAM Identity Center, les attributs de contrôle d'accès configurés sont transmis sous forme de balises de session. Vous pouvez faire référence à ces balises de session dans vos politiques à l'aide de la clé de aws:PrincipalTag/ condition. Cette clé de condition est prise en charge dans tous les types de politiques AWS IAM pertinents dans lesquels vous pouvez utiliser des conditions, notamment les politiques basées sur l'identité, les politiques basées sur les ressources, les limites d'autorisations, les politiques de contrôle des services (SCP) et les politiques de point de terminaison VPC. Cela vous permet de prendre des décisions précises en matière de contrôle d'accès en fonction des attributs utilisateur de l'ensemble AWS
de votre environnement.tag-key
Pour plus d'informations, consultez aws:PrincipalTag EC2 : démarrer ou arrêter des instances en fonction des balises principales et de ressources correspondantes dans le Guide de l'utilisateur IAM.
Si les politiques contiennent des attributs non valides dans leurs conditions, celles-ci échoueront et l'accès sera refusé. Pour de plus amples informations, veuillez consulter Erreur « Une erreur inattendue s'est produite » lorsqu'un utilisateur tente de se connecter à l'aide d'un fournisseur d'identité externe.