View a markdown version of this page

Instances organisationnelles d'IAM Identity Center - AWS IAM Identity Center

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Instances organisationnelles d'IAM Identity Center

Lorsque vous activez IAM Identity Center conjointement avec AWS Organizations, vous créez une instance organisationnelle d'IAM Identity Center. Votre instance d’organisation doit être activée dans votre compte de gestion. Vous pouvez gérer de manière centralisée l’accès des utilisateurs et des groupes avec une seule instance d’organisation. Vous ne pouvez avoir qu'une seule instance d'organisation pour chaque compte de gestion dans AWS Organizations.

Si vous avez activé IAM Identity Center avant le 15 novembre 2023, vous disposez d'une instance organisationnelle d'IAM Identity Center.

Pour activer une instance d'organisation d'IAM Identity Center, consultezPour activer une instance d'IAM Identity Center.

Quand utiliser une instance d'organisation

Une instance d'organisation est la principale méthode d'activation d'IAM Identity Center et, en général, une instance d'organisation est recommandée. Les instances d'organisation offrent les avantages suivants :

  • Prise en charge de toutes les fonctionnalités d'IAM Identity Center, notamment la gestion des autorisations pour plusieurs personnes Comptes AWS au sein de votre organisation, l'attribution de l'accès aux applications gérées par les clients et la réplication multirégionale.

  • Réduction du nombre de points de gestion — Une instance d'organisation possède un point de gestion unique, le compte de gestion. Nous vous recommandons d'activer une instance d'organisation plutôt qu'une instance de compte afin de réduire le nombre de points de gestion.

  • Contrôle centralisé de la création d'instances de compte  : vous pouvez contrôler si des instances de compte peuvent être créées par les comptes membres de votre organisation tant que vous n'avez pas déployé d'instance d'IAM Identity Center dans votre organisation dans une région optionnelle (Région AWS désactivée par défaut).

Pour obtenir des instructions sur l'activation d'une instance d'organisation d'IAM Identity Center, consultezPour activer une instance d'IAM Identity Center.

Options de configuration de l'instance

Lorsque vous activez une instance d'organisation dans une Région AWS instance activée par défaut, vous choisissez une configuration d'instance. Dans les autres régions, votre instance est créée avec les paramètres par défaut.

Note

Les options Multi-Region instance et instance personnalisée (créer une nouvelle clé) créent une clé KMS gérée par le client associée à une étiquette CreatedBy: IAM Identity Center et la répliquent dans la région supplémentaire en votre nom. Vérifiez que votre responsable IAM dispose kms:CreateKey d'kms:ReplicateKeyautorisations et d'autorisations en plus des autorisations nécessaires pour activer IAM Identity Center. kms:TagResource

Single-Region instance

Votre instance est créée dans la région actuelle.

  • Chiffrement au repos  : vos données sont cryptées à l'aide d' AWS une clé personnelle. Vous pouvez passer à une clé gérée par le client ultérieurement à partir de la page Paramètres.

  • Ensembles d'autorisations  : activés par défaut, ils vous permettent de gérer Compte AWS l'accès des utilisateurs et des groupes. Cette option ne peut pas être désactivée une fois activée.

  • Région principale  : votre instance est créée dans la région actuelle. Il ne peut pas être modifié après la création.

  • Régions supplémentaires — Aucune région supplémentaire n'est configurée. Vous pouvez ajouter des régions ultérieurement à partir de la page Paramètres.

Multi-Region instance

Votre instance est créée dans la région actuelle et répliquée dans une autre région à des fins de résilience Compte AWS et d'accès aux applications.

  • Chiffrement au repos  : vos données sont chiffrées à l'aide d'une clé multirégionale gérée par le client qui est créée dans votre compte avec une politique de clé prenant en charge la réplication. La clé est étiquetée CreatedBy: IAM Identity Center afin que vous puissiez facilement l'identifier dans votre compte. La clé peut être modifiée ultérieurement. AWS KMS des frais s'appliquent.

  • Ensembles d'autorisations  : activés par défaut, ils vous permettent de gérer Compte AWS l'accès des utilisateurs et des groupes. Cette option ne peut pas être désactivée une fois activée.

  • Région principale  : votre instance est créée dans la région actuelle. Il ne peut pas être modifié après la création.

  • Régions supplémentaires  : votre instance est répliquée dans une région supplémentaire pour garantir la résilience Compte AWS et l'accès aux applications. Vous pouvez modifier la région ou en ajouter d'autres ultérieurement.

Instance personnalisée

Configurez les paramètres de votre instance individuellement.

Chiffrement au repos

Choisissez l’une des options suivantes. Une clé gérée par le client est requise pour ajouter des régions supplémentaires.

  • Utiliser une clé AWS détenue — Vos données sont cryptées à l'aide d'une clé qui AWS détient et gère. Aucuns frais supplémentaires ne s’appliquent.

  • Création d'une nouvelle clé gérée par le client  : une clé multirégionale est créée dans votre compte avec une politique de clé de base qui prend en charge la réplication. AWS KMS des frais s'appliquent.

  • Choisissez une clé gérée par le client existante — Utilisez une clé déjà présente dans votre compte. Assurez-vous que la politique clé répond aux exigences de votre instance. AWS KMS des frais s'appliquent.

Ensembles d'autorisations

Vous pouvez choisir d'activer les ensembles d'autorisations, ce qui vous permet de gérer Compte AWS l'accès des utilisateurs et des groupes. Cette option ne peut pas être désactivée une fois activée.

Régions supplémentaires

Ajoutez des régions pour un accès résilient Compte AWS et aux applications. La AWS KMS clé gérée par le client doit également être disponible dans la région sélectionnée.

Pour obtenir des instructions sur l'activation d'une instance d'organisation, consultezActiver IAM Identity Center. Pour plus d'informations sur la prise en charge multirégionale, consultezUtilisation d'IAM Identity Center sur plusieurs Régions AWS.