View a markdown version of this page

Configurer l'accès à Comptes AWS - AWS IAM Identity Center

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Configurer l'accès à Comptes AWS

Les instances organisationnelles d'IAM Identity Center sont intégrées à AWS Organizations. Cela vous permet de gérer de manière centralisée les autorisations sur plusieurs comptes Comptes AWS sans configurer l'accès individuellement à chaque compte.

Le tableau suivant compare les options de gestion de l'accès aux comptes que vous devriez envisager :

  Rôles IAM avec gestionnaire d'accès au compte Ensembles d'autorisations IAM Identity Center Rôles IAM avec fédération IAM directe
Idéal pour Employez des utilisateurs et des groupes dotés de rôles IAM personnalisés qui varient d'un compte à l'autre. Création et provisionnement de rôles décentralisés avec attribution centralisée des rôles aux utilisateurs. Accès de base uniforme au personnel, par exemple en lecture seule et en mode administrateur. Création et provisionnement centralisés des rôles. Charges de travail
Scope (Portée) Comptes multiples dans une AWS organisation Comptes multiples dans une AWS organisation Par compte
Approvisionnement des rôles IAM
  • Infrastructure en tant que code (IaC)

  • Provisionnement manuel via la console AWS IAM

Provisionné automatiquement
  • Infrastructure en tant que code (IaC)

  • Provisionnement manuel via la console AWS IAM ou des consoles IdP externes

Role-to-identity le mappage se trouve dans Gestionnaire d'accès au compte IAM Identity Center IdP externe
L'expérience de l'utilisateur final Les utilisateurs accèdent Comptes AWS via l'URL du portail d'accès au compte. Nécessite une authentification IAM Identity Center. Les utilisateurs accèdent Comptes AWS via l'URL du portail d' AWS accès. Les utilisateurs y accèdent Comptes AWS via des applications SAML spécifiques à leur compte (icônes) sur leur portail IdP.
AWS CLI expérience utilisateur L'utilisateur se connecte AWS et accède à un Compte AWS avec un rôle spécifique dans un navigateur Web. L'utilisateur aws login saisit sur la ligne de commande pour récupérer les informations d'identification de session de rôle IAM à partir du navigateur. Pendant la durée de la session de rôle IAM, l'utilisateur peut utiliser le AWS CLI sans s'authentifier à nouveau. L'utilisateur configure un profil comprenant la paire de comptes et de rôles souhaitée en aws configure sso tapant. L'utilisateur aws sso login saisit pour lancer une nouvelle session à l'aide d'un profil. S'il n'y a pas de session IAM Identity Center active, l'utilisateur s'authentifie dans un navigateur. Consultez le guide de AWS IAM Identity Center l'utilisateur pour plus de détails. Intégrations personnalisées à l'aide de fournisseurs d'informations d' AWS identification SDK

Compte AWS types

Il en existe deux types Comptes AWS AWS Organizations :

  • Compte de gestion  : celui Compte AWS qui est utilisé pour créer l'organisation.

  • Comptes de membres  : le reste Comptes AWS des comptes appartenant à une organisation.

Pour plus d'informations sur Compte AWS les types, voir AWS Organizations Terminologie et concepts dans le Guide de AWS Organizations l'utilisateur.

Vous pouvez également choisir d'enregistrer un compte de membre en tant qu'administrateur délégué pour IAM Identity Center. Les utilisateurs de ce compte peuvent effectuer la plupart des tâches administratives d'IAM Identity Center. Pour de plus amples informations, veuillez consulter Administration déléguée.

Pour chaque tâche et chaque type de compte, le tableau suivant indique si la tâche administrative d'IAM Identity Center peut être exécutée par les utilisateurs du compte.

Tâches administratives d'IAM Identity Center Compte membre Compte administrateur délégué Compte de gestion
Lire des utilisateurs ou des groupes (lire le groupe lui-même et ses membres) Oui Oui Oui
Ajouter, modifier ou supprimer des utilisateurs ou des groupes Non Oui* Oui
Activer ou désactiver l'accès utilisateur Non Oui Oui
Activer, désactiver ou gérer les attributs entrants Non Oui Oui
Modifier ou gérer les sources d'identité Non Oui Oui
Création, modification ou suppression d'applications gérées par le client Non Oui Oui
Création, modification ou suppression d'applications AWS gérées Oui Oui Oui
Configuration de la MFA Non Oui Oui
Gérer les ensembles d'autorisations non provisionnés dans le compte de gestion Non Oui Oui
Gérer les ensembles d'autorisations provisionnés dans le compte de gestion Non Non Oui
Activer IAM Identity Center Non Non Oui
Supprimer la configuration d'IAM Identity Center Non Non Oui
Activer ou désactiver l'accès des utilisateurs dans le compte de gestion Non Non Oui
Enregistrer ou annuler l'enregistrement d'un compte de membre en tant qu'administrateur délégué Non Non Oui

*Reportez-vous aux meilleures pratiques en matière d'administration déléguée concernant les attributions d'utilisateurs et de groupes au compte de gestion.

Assigning Compte AWS accès

Vous pouvez utiliser des ensembles d'autorisations pour simplifier la façon dont vous attribuez l'accès aux utilisateurs et aux groupes de votre organisation Comptes AWS. Les ensembles d'autorisations sont stockés dans IAM Identity Center et définissent le niveau d'accès des utilisateurs et des groupes à un Compte AWS. Vous pouvez créer un ensemble d'autorisations unique et l'attribuer à plusieurs Comptes AWS au sein de votre organisation. Vous pouvez également attribuer plusieurs ensembles d'autorisations au même utilisateur.

Vous pouvez également utiliser le gestionnaire d'accès aux comptes, une fonctionnalité IAM, pour attribuer des rôles IAM existants aux utilisateurs et aux groupes IAM Identity Center dans les comptes de votre organisation. Vous pouvez utiliser le gestionnaire d'accès au compte seul ou conjointement avec des ensembles d'autorisations. Le gestionnaire d'accès aux comptes vous donne accès à l'ensemble des fonctionnalités des rôles IAM, y compris des politiques de confiance personnalisées, des balises de rôle pour ABAC et des chemins de rôle configurables.

Pour plus d'informations sur les jeux d'autorisations, consultez Création, gestion et suppression des jeux d’autorisations.

Note

Vous pouvez également attribuer à vos utilisateurs un accès d'authentification unique aux applications. Pour plus d'informations, consultez Configuration de l'accès aux applications.

End-user expérience

Le portail AWS d'accès fournit aux utilisateurs d'IAM Identity Center un accès par authentification unique à toutes les applications qui leur sont attribuées Comptes AWS via un portail Web. Le portail AWS d'accès est différent du Console de gestion AWS, qui est un ensemble de consoles de service permettant de gérer les AWS ressources.

Lorsque vous créez un ensemble d'autorisations, le nom que vous spécifiez pour l'ensemble d'autorisations apparaît dans le portail AWS d'accès en tant que rôle disponible. Les utilisateurs se connectent au portail AWS d'accès, en choisissent un Compte AWS, puis choisissent le rôle. Après avoir choisi le rôle, ils peuvent accéder aux AWS services en utilisant les informations d'identification temporaires Console de gestion AWS ou en récupérant des informations d'identification temporaires pour accéder aux AWS services par programmation.

Pour ouvrir Console de gestion AWS ou récupérer les informations d'identification temporaires pour accéder AWS par programmation, les utilisateurs doivent suivre les étapes suivantes :

  1. Les utilisateurs ouvrent une fenêtre de navigateur et utilisent l'URL de connexion que vous fournissez pour accéder au portail AWS d'accès.

  2. À l'aide de leurs informations d'identification du répertoire, ils se connectent au portail AWS d'accès.

  3. Après authentification, sur la page du portail d' AWS accès, ils choisissent l'onglet Comptes pour afficher la liste des comptes Comptes AWS auxquels ils ont accès.

  4. Les utilisateurs choisissent ensuite Compte AWS celui qu'ils souhaitent utiliser.

  5. Sous le nom du Compte AWS, tous les ensembles d'autorisations auxquels les utilisateurs sont affectés apparaissent en tant que rôles disponibles. Par exemple, si vous avez attribué john_stiles à un utilisateur l'ensemble d'PowerUserautorisations, le rôle s'affiche dans le portail AWS d'accès sous la formePowerUser/john_stiles. Les utilisateurs qui bénéficient de plusieurs jeux d'autorisations choisissent le rôle à utiliser. Les utilisateurs peuvent choisir leur rôle pour accéder au Console de gestion AWS.

  6. Outre ce rôle, les utilisateurs du portail AWS d'accès peuvent récupérer des informations d'identification temporaires pour l'accès par ligne de commande ou par programmation en choisissant Access keys.

Pour obtenir des conseils étape par étape que vous pouvez fournir aux utilisateurs de votre personnel, consultez Configuration et utilisation du AWS portail d'accès etObtenir les informations d'identification utilisateur IAM Identity Center pour AWS CLI or AWS Kits SDK.

Appliquer et limiter l'accès

Lorsque vous activez IAM Identity Center, IAM Identity Center crée un rôle lié à un service. Vous pouvez également utiliser des politiques de contrôle des services (SCP).

Délégation et application de l'accès

Un rôle lié à un service est un type de rôle IAM directement lié à un service. AWS Après avoir activé IAM Identity Center, IAM Identity Center peut créer un rôle lié à un service dans chacun Compte AWS des services de votre organisation. Ce rôle fournit des autorisations prédéfinies qui permettent à IAM Identity Center de déléguer et de faire respecter les utilisateurs qui disposent d'un accès par authentification unique et spécifiques Comptes AWS au sein de votre organisation. AWS Organizations Vous devez attribuer un ou plusieurs utilisateurs ayant accès à un compte pour utiliser ce rôle. Pour plus d’informations, consultez Comprendre les rôles liés aux services dans IAM Identity Center et Utilisation de rôles liés à des services pour IAM Identity Center.

Limiter l'accès à la banque d'identités depuis les comptes des membres

Pour le service de banque d'identités utilisé par IAM Identity Center, les utilisateurs qui ont accès à un compte de membre peuvent utiliser des actions d'API qui nécessitent des autorisations de lecture. Les comptes membres ont accès aux actions de lecture sur les espaces de noms sso-directory et identitystore. Pour plus d'informations, consultez les sections Actions, ressources et clés de condition pour le AWS IAM Identity Center répertoire et Actions, ressources et clés de condition pour AWS Identity Store dans la référence d'autorisation de service.

Pour empêcher les utilisateurs des comptes membres d'utiliser les opérations d'API dans la banque d'identités, vous pouvez joindre une politique de contrôle des services (SCP). Un SCP est un type de politique d'organisation que vous pouvez utiliser pour gérer les autorisations au sein de votre organisation. L'exemple de SCP suivant empêche les utilisateurs des comptes membres d'accéder à toute opération d'API dans la boutique d'identités.

{ "Sid": "ExplicitlyBlockIdentityStoreAccess", "Effect": "Deny", "Action": ["identitystore:*", "sso-directory:*"], "Resource": "*" }
Note

Pour garantir le bon fonctionnement de vos applications AWS gérées avec votre IAM Identity Center, vous devez éviter d'appliquer ce SCP à l' Comptes AWS endroit où vous avez déployé ces applications. De plus, si vous utilisez l'administration déléguée, vous devez éviter d'appliquer ce SCP au compte d'administration déléguée. Pour de plus amples informations, veuillez consulter Bonnes pratiques.

Pour plus d’informations, consultez Politiques de contrôle de service (SCP) dans le Guide de l’utilisateur AWS Organizations .