Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configurer l'accès à Comptes AWS
Les instances organisationnelles d'IAM Identity Center sont intégrées à AWS Organizations. Cela vous permet de gérer de manière centralisée les autorisations sur plusieurs comptes Comptes AWS sans configurer l'accès individuellement à chaque compte.
Le tableau suivant compare les options de gestion de l'accès aux comptes que vous devriez envisager :
| Rôles IAM avec gestionnaire d'accès au compte | Ensembles d'autorisations IAM Identity Center | Rôles IAM avec fédération IAM directe | |
|---|---|---|---|
| Idéal pour | Employez des utilisateurs et des groupes dotés de rôles IAM personnalisés qui varient d'un compte à l'autre. Création et provisionnement de rôles décentralisés avec attribution centralisée des rôles aux utilisateurs. | Accès de base uniforme au personnel, par exemple en lecture seule et en mode administrateur. Création et provisionnement centralisés des rôles. | Charges de travail |
| Scope (Portée) | Comptes multiples dans une AWS organisation | Comptes multiples dans une AWS organisation | Par compte |
| Approvisionnement des rôles IAM |
|
Provisionné automatiquement |
|
| Role-to-identity le mappage se trouve dans | Gestionnaire d'accès au compte | IAM Identity Center | IdP externe |
| L'expérience de l'utilisateur final | Les utilisateurs accèdent Comptes AWS via l'URL du portail d'accès au compte. Nécessite une authentification IAM Identity Center. | Les utilisateurs accèdent Comptes AWS via l'URL du portail d' AWS accès. | Les utilisateurs y accèdent Comptes AWS via des applications SAML spécifiques à leur compte (icônes) sur leur portail IdP. |
| AWS CLI expérience utilisateur | L'utilisateur se connecte AWS et accède à un Compte AWS avec un rôle spécifique dans un navigateur Web. L'utilisateur aws login saisit sur la ligne de commande pour récupérer les informations d'identification de session de rôle IAM à partir du navigateur. Pendant la durée de la session de rôle IAM, l'utilisateur peut utiliser le AWS CLI sans s'authentifier à nouveau. | L'utilisateur configure un profil comprenant la paire de comptes et de rôles souhaitée en aws configure sso tapant. L'utilisateur aws sso login saisit pour lancer une nouvelle session à l'aide d'un profil. S'il n'y a pas de session IAM Identity Center active, l'utilisateur s'authentifie dans un navigateur. Consultez le guide de AWS IAM Identity Center l'utilisateur pour plus de détails. | Intégrations personnalisées à l'aide de fournisseurs d'informations d' AWS identification SDK |
Compte AWS types
Il en existe deux types Comptes AWS AWS Organizations :
-
Compte de gestion : celui Compte AWS qui est utilisé pour créer l'organisation.
-
Comptes de membres : le reste Comptes AWS des comptes appartenant à une organisation.
Pour plus d'informations sur Compte AWS les types, voir AWS Organizations Terminologie et concepts dans le Guide de AWS Organizations l'utilisateur.
Vous pouvez également choisir d'enregistrer un compte de membre en tant qu'administrateur délégué pour IAM Identity Center. Les utilisateurs de ce compte peuvent effectuer la plupart des tâches administratives d'IAM Identity Center. Pour de plus amples informations, veuillez consulter Administration déléguée.
Pour chaque tâche et chaque type de compte, le tableau suivant indique si la tâche administrative d'IAM Identity Center peut être exécutée par les utilisateurs du compte.
| Tâches administratives d'IAM Identity Center | Compte membre | Compte administrateur délégué | Compte de gestion |
|---|---|---|---|
| Lire des utilisateurs ou des groupes (lire le groupe lui-même et ses membres) | |||
| Ajouter, modifier ou supprimer des utilisateurs ou des groupes | |||
| Activer ou désactiver l'accès utilisateur | |||
| Activer, désactiver ou gérer les attributs entrants | |||
| Modifier ou gérer les sources d'identité | |||
| Création, modification ou suppression d'applications gérées par le client | |||
| Création, modification ou suppression d'applications AWS gérées | |||
| Configuration de la MFA | |||
| Gérer les ensembles d'autorisations non provisionnés dans le compte de gestion | |||
| Gérer les ensembles d'autorisations provisionnés dans le compte de gestion | |||
| Activer IAM Identity Center | |||
| Supprimer la configuration d'IAM Identity Center | |||
| Activer ou désactiver l'accès des utilisateurs dans le compte de gestion | |||
| Enregistrer ou annuler l'enregistrement d'un compte de membre en tant qu'administrateur délégué |
*Reportez-vous aux meilleures pratiques en matière d'administration déléguée concernant les attributions d'utilisateurs et de groupes au compte de gestion.
Assigning Compte AWS accès
Vous pouvez utiliser des ensembles d'autorisations pour simplifier la façon dont vous attribuez l'accès aux utilisateurs et aux groupes de votre organisation Comptes AWS. Les ensembles d'autorisations sont stockés dans IAM Identity Center et définissent le niveau d'accès des utilisateurs et des groupes à un Compte AWS. Vous pouvez créer un ensemble d'autorisations unique et l'attribuer à plusieurs Comptes AWS au sein de votre organisation. Vous pouvez également attribuer plusieurs ensembles d'autorisations au même utilisateur.
Vous pouvez également utiliser le gestionnaire d'accès aux comptes, une fonctionnalité IAM, pour attribuer des rôles IAM existants aux utilisateurs et aux groupes IAM Identity Center dans les comptes de votre organisation. Vous pouvez utiliser le gestionnaire d'accès au compte seul ou conjointement avec des ensembles d'autorisations. Le gestionnaire d'accès aux comptes vous donne accès à l'ensemble des fonctionnalités des rôles IAM, y compris des politiques de confiance personnalisées, des balises de rôle pour ABAC et des chemins de rôle configurables.
Pour plus d'informations sur les jeux d'autorisations, consultez Création, gestion et suppression des jeux d’autorisations.
Note
Vous pouvez également attribuer à vos utilisateurs un accès d'authentification unique aux applications. Pour plus d'informations, consultez Configuration de l'accès aux applications.
End-user expérience
Le portail AWS d'accès fournit aux utilisateurs d'IAM Identity Center un accès par authentification unique à toutes les applications qui leur sont attribuées Comptes AWS via un portail Web. Le portail AWS d'accès est différent du Console de gestion AWS, qui est un ensemble de consoles de service permettant de gérer les AWS ressources.
Lorsque vous créez un ensemble d'autorisations, le nom que vous spécifiez pour l'ensemble d'autorisations apparaît dans le portail AWS d'accès en tant que rôle disponible. Les utilisateurs se connectent au portail AWS d'accès, en choisissent un Compte AWS, puis choisissent le rôle. Après avoir choisi le rôle, ils peuvent accéder aux AWS services en utilisant les informations d'identification temporaires Console de gestion AWS ou en récupérant des informations d'identification temporaires pour accéder aux AWS services par programmation.
Pour ouvrir Console de gestion AWS ou récupérer les informations d'identification temporaires pour accéder AWS par programmation, les utilisateurs doivent suivre les étapes suivantes :
-
Les utilisateurs ouvrent une fenêtre de navigateur et utilisent l'URL de connexion que vous fournissez pour accéder au portail AWS d'accès.
-
À l'aide de leurs informations d'identification du répertoire, ils se connectent au portail AWS d'accès.
-
Après authentification, sur la page du portail d' AWS accès, ils choisissent l'onglet Comptes pour afficher la liste des comptes Comptes AWS auxquels ils ont accès.
-
Les utilisateurs choisissent ensuite Compte AWS celui qu'ils souhaitent utiliser.
-
Sous le nom du Compte AWS, tous les ensembles d'autorisations auxquels les utilisateurs sont affectés apparaissent en tant que rôles disponibles. Par exemple, si vous avez attribué
john_stilesà un utilisateur l'ensemble d'PowerUserautorisations, le rôle s'affiche dans le portail AWS d'accès sous la formePowerUser/john_stiles. Les utilisateurs qui bénéficient de plusieurs jeux d'autorisations choisissent le rôle à utiliser. Les utilisateurs peuvent choisir leur rôle pour accéder au Console de gestion AWS. -
Outre ce rôle, les utilisateurs du portail AWS d'accès peuvent récupérer des informations d'identification temporaires pour l'accès par ligne de commande ou par programmation en choisissant Access keys.
Pour obtenir des conseils étape par étape que vous pouvez fournir aux utilisateurs de votre personnel, consultez Configuration et utilisation du AWS portail d'accès etObtenir les informations d'identification utilisateur IAM Identity Center pour AWS CLI or AWS Kits SDK.
Appliquer et limiter l'accès
Lorsque vous activez IAM Identity Center, IAM Identity Center crée un rôle lié à un service. Vous pouvez également utiliser des politiques de contrôle des services (SCP).
Délégation et application de l'accès
Un rôle lié à un service est un type de rôle IAM directement lié à un service. AWS Après avoir activé IAM Identity Center, IAM Identity Center peut créer un rôle lié à un service dans chacun Compte AWS des services de votre organisation. Ce rôle fournit des autorisations prédéfinies qui permettent à IAM Identity Center de déléguer et de faire respecter les utilisateurs qui disposent d'un accès par authentification unique et spécifiques Comptes AWS au sein de votre organisation. AWS Organizations Vous devez attribuer un ou plusieurs utilisateurs ayant accès à un compte pour utiliser ce rôle. Pour plus d’informations, consultez Comprendre les rôles liés aux services dans IAM Identity Center et Utilisation de rôles liés à des services pour IAM Identity Center.
Limiter l'accès à la banque d'identités depuis les comptes des membres
Pour le service de banque d'identités utilisé par IAM Identity Center, les utilisateurs qui ont accès à un compte de membre peuvent utiliser des actions d'API qui nécessitent des autorisations de lecture. Les comptes membres ont accès aux actions de lecture sur les espaces de noms sso-directory et identitystore. Pour plus d'informations, consultez les sections Actions, ressources et clés de condition pour le AWS IAM Identity Center répertoire et Actions, ressources et clés de condition pour AWS Identity Store dans la référence d'autorisation de service.
Pour empêcher les utilisateurs des comptes membres d'utiliser les opérations d'API dans la banque d'identités, vous pouvez joindre une politique de contrôle des services (SCP). Un SCP est un type de politique d'organisation que vous pouvez utiliser pour gérer les autorisations au sein de votre organisation. L'exemple de SCP suivant empêche les utilisateurs des comptes membres d'accéder à toute opération d'API dans la boutique d'identités.
{ "Sid": "ExplicitlyBlockIdentityStoreAccess", "Effect": "Deny", "Action": ["identitystore:*", "sso-directory:*"], "Resource": "*" }
Note
Pour garantir le bon fonctionnement de vos applications AWS gérées avec votre IAM Identity Center, vous devez éviter d'appliquer ce SCP à l' Comptes AWS endroit où vous avez déployé ces applications. De plus, si vous utilisez l'administration déléguée, vous devez éviter d'appliquer ce SCP au compte d'administration déléguée. Pour de plus amples informations, veuillez consulter Bonnes pratiques.
Pour plus d’informations, consultez Politiques de contrôle de service (SCP) dans le Guide de l’utilisateur AWS Organizations .