Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menggunakan Pusat Identitas IAM
| Berlaku untuk: Edisi Perusahaan dan Edisi Standar |
| Audiens yang dituju: Administrator sistem dan administrator Amazon Quick |
Amazon Quick Enterprise edisi terintegrasi dengan direktori yang ada, menggunakan Microsoft Active Directory atau single sign-on (IAM Identity Center) menggunakan Security Assertion Markup Language (SAML). Anda dapat menggunakan AWS Identity and Access Management (IAM) untuk lebih meningkatkan keamanan Anda, atau untuk opsi khusus seperti menyematkan dasbor.
Dalam edisi Quick Standard, Anda dapat mengelola pengguna sepenuhnya dalam Quick. Jika mau, Anda dapat mengintegrasikan dengan pengguna, grup, dan peran yang ada di IAM.
Anda dapat menggunakan alat berikut untuk identitas dan akses ke Amazon Quick:
-
Pusat Identitas IAM (hanya edisi Enterprise)
-
Federasi IAM (edisi Standar dan Perusahaan)
-
AWS Directory Service for Microsoft Active Directory(Hanya edisi Enterprise)
-
SAML-based sistem masuk tunggal (edisi Standar dan Perusahaan)
-
Otentikasi multifaktor (MFA) (Edisi Standar dan Perusahaan)
catatan
Di wilayah yang tercantum di bawah ini, akun Amazon Quick hanya dapat menggunakan Pusat Identitas IAM untuk manajemen identitas dan akses.
-
af-south-1Afrika (Cape Town) -
ap-southeast-3Asia Pasifik (Jakarta) -
ap-southeast-5Asia Pasifik (Malaysia) -
eu-south-1Eropa (Milan) -
eu-south-2Eropa (Spanyol) -
eu-central-2Eropa (Zurich) -
il-central-1Israel (Tel Aviv) -
me-central-1Timur Tengah (UEA)
Pusat Identitas IAM membantu Anda membuat atau menghubungkan identitas tenaga kerja dengan aman dan mengelola akses mereka di seluruh AWS akun dan aplikasi.
Sebelum mengintegrasikan akun Amazon Quick dengan Pusat Identitas IAM, siapkan Pusat Identitas IAM di akun Anda AWS . Jika Anda belum menyiapkan Pusat Identitas IAM di AWS organisasi Anda, lihat Memulai di Panduan AWS IAM Identity Center Pengguna.
Jika Anda ingin mengonfigurasi penyedia identitas eksternal dengan Pusat Identitas IAM, lihat Penye dia identitas yang didukung untuk melihat daftar langkah konfigurasi penyedia identitas yang didukung.
Konfigurasikan akun Amazon Quick Anda dengan Pusat Identitas IAM
| Berlaku untuk: Enterprise Edition |
| Audiens yang dituju: Administr ator sistem |
Pusat Identitas IAM membantu Anda membuat atau mengonfigurasi identitas tenaga kerja yang ada dengan aman dan mengelola akses mereka di seluruh AWS akun dan aplikasi. Pusat Identitas IAM adalah pendekatan yang direkomendasikan untuk otentikasi dan otorisasi tenaga kerja AWS untuk organisasi dari berbagai ukuran dan jenis. Untuk mempelajari lebih lanjut tentang Pusat Identitas IAM, lihat AWS IAM Identity Center
Konfigurasikan Amazon Quick dan IAM Identity Center sehingga Anda dapat mendaftar akun Amazon Quick baru dengan sumber identitas yang dikonfigurasi IAM Identity Center. Dengan IAM Identity Center, Anda dapat mengonfigurasi penyedia identitas eksternal Anda sebagai sumber identitas. Anda juga dapat menggunakan Pusat Identitas IAM sebagai penyimpanan identitas jika Anda tidak ingin menggunakan penyedia identitas pihak ketiga dengan Amazon Quick. Metode identitas tidak dapat diubah setelah akun Anda dibuat.
Saat Anda mengintegrasikan akun Amazon Quick dengan Pusat Identitas IAM, administrator akun Amazon Quick dapat membuat akun Amazon Quick baru yang secara otomatis menyediakan grup penyedia identitas. Ini menyederhanakan berbagi aset dalam skala besar di Amazon Quick.
Akses ke beberapa bagian konsol administrasi Amazon Quick dibatasi oleh izin IAM. Tabel berikut merangkum tindakan admin yang dapat Anda lakukan di Amazon Quick berdasarkan jenis akses yang Anda pilih.
Untuk mempelajari lebih lanjut cara mendaftar akun Amazon Quick dengan Pusat Identitas IAM, lihat Mend aftar untuk langganan Amazon Quick.
Tabel berikut mencantumkan tindakan admin dan apakah tindakan tersebut memerlukan izin IAM.
| Tindakan admin | Izin IAM yang diperlukan |
|---|---|
|
Pengaturan akun |
|
|
Kelola aset |
|
|
Amazon Q |
|
|
Kelola langganan |
|
|
Kapasitas SPICE |
|
|
Kapasitas indeks |
|
|
Mengelola pengguna (lihat) |
|
|
Kelola pengguna > Grup peran |
|
|
Kelola domain |
|
|
Pengaturan seluler |
|
|
Kelola IP/VPC pembatasan |
|
|
Kelola koneksi VPC |
|
|
Kelola aplikasi klien OAuth |
|
|
Kunci KMS |
|
|
AWS sumber daya |
|
|
Kebijakan akses default |
|
|
Penugasan kebijakan IAM |
|
|
AWS tindakan |
|
|
Akses ekstensi |
|
|
Izin kustom |
|
|
Konfigurasikan SageMaker |
|
|
Kustomisasi merek |
|
|
Kustomisasi agen |
|
|
Kustomisasi email |
|
|
Metrik Penggunaan Cepat |
|
Jika Anda memiliki peran admin Amazon Quick, Anda dapat melakukan tindakan yang tidak memerlukan izin IAM. Untuk melakukan tindakan yang memerlukan izin IAM, masuk ke Konsol Manajemen AWS sebagai prinsipal IAM dengan izin yang sesuaiquicksight:*. Anda juga dapat melakukan beberapa tindakan admin secara terprogram melalui Amazon Quick API. Untuk daftar operasi API yang tersedia, lihat Referensi API Cepat Amazon.
Siapkan Amazon Quick dengan Pusat Identitas IAM Multi-wilayah
Anda dapat membuat langganan Amazon Quick Enterprise di Wilayah AWS
yang didukung yang dikonfigurasi sebagai Wilayah tambahan untuk instans Pusat Identitas IAM Anda. Saat Anda memang CreateAccountSubscription gil titik akhir Region target, Region tersebut menjadi Wilayah kapasitas untuk namespace default Quick Anda.
Prosedur ini hanya berlaku untuk metode otentikasi Pusat Identitas IAM. Itu tidak membuat langganan Cepat kedua atau mereplikasi yang sudah ada. Masing-masing Akun AWS mendukung satu langganan akun Cepat.
Konsep wilayah
Jenis Wilayah berikut relevan dengan prosedur ini:
-
Wilayah utama Pusat Identitas IAM — Wilayah tempat instance Pusat Identitas IAM Anda awalnya dibuat.
-
Wilayah tambahan Pusat Identitas IAM — Wilayah tempat instance Pusat Identitas IAM Anda direplikasi dan aktif.
-
Wilayah kapasitas cepat — Wilayah tempat namespace default Quick Anda disediakan. Ini ditentukan oleh Wilayah titik akhir tempat Anda menelepon
CreateAccountSubscription.
Prasyarat
Untuk petunjuk terperinci, lihat Pusat Identi Multi-Region tas IAM dan Mer eplikasi ke Wilayah tambahan di Panduan AWS IAM Identity Center Pengguna.
Sebelum Anda membuat langganan Cepat di Wilayah tambahan, selesaikan langkah-langkah berikut dalam urutan yang ditunjukkan:
-
Konfigurasikan kunci KMS yang dikelola pelanggan multi-wilayah untuk instans Pusat Identitas IAM Anda di Wilayah utama.
-
Buat replika kunci KMS yang dikelola pelanggan di Wilayah target.
-
Tambahkan Wilayah target ke Pusat Identitas IAM dan tunggu hingga status Wilayah ada
ACTIVE. -
Jika organisasi Anda menggunakan penyedia identitas eksternal, tambahkan URL Assertion Consumer Service (ACS) Region target ke konfigurasi penyedia identitas Anda. Untuk informasi selengkapnya, lihat akses Multi-Region tenaga kerja di Panduan AWS IAM Identity Center Pengguna.
-
Konfirmasikan bahwa Wilayah target adalah Wilayah pendaftaran Cepat yang didukung. Untuk mengetahui daftar Wilayah yang didukung, lihat Didukung Wilayah AWS untuk Amazon Quick.
Untuk membuat langganan di Wilayah tambahan
Gunakan AWS Command Line Interface atau AWS SDK untuk membuat langganan Amazon Quick Enterprise di Wilayah target.
Untuk membuat langganan (AWS CLI)
-
Konfigurasikan AWS CLI untuk menggunakan Wilayah target. Wilayah yang dikonfigurasi menentukan
CreateAccountSubscriptiontitik akhir. -
Jalankan perintah berikut. Ganti nilai placeholder dengan milik Anda sendiri.
aws quicksight create-account-subscription \ --aws-account-id <ACCOUNT_ID> \ --account-name "<ACCOUNT_NAME>" \ --notification-email <EMAIL> \ --edition ENTERPRISE \ --authentication-method IAM_IDENTITY_CENTER \ --iam-identity-center-instance-arn <IDC_INSTANCE_ARN> \ --admin-group "<ADMIN_GROUP_NAME>" \ --region <TARGET_REGION>Daftar berikut menjelaskan parameter yang diperlukan dan direkomendasikan:
-
--aws-account-id— Akun AWS ID 12 digit Anda. -
--account-name— Nama untuk akun Cepat. -
--notification-email— Alamat email untuk pemberitahuan layanan. -
--edition ENTERPRISE— Otentikasi Pusat Identitas IAM memerlukan edisi Perusahaan. -
--authentication-method IAM_IDENTITY_CENTER- Menentukan Pusat Identitas IAM sebagai metode otentikasi. -
--iam-identity-center-instance-arn— ARN instans Pusat Identitas IAM Anda. -
--admin-groupatau--admin-pro-group— Nama grup Pusat Identitas IAM yang akan ditetapkan sebagai Administrator Cepat. -
--region— Wilayah target untuk Wilayah kapasitas Cepat. Ini harus menjadi Wilayah tambahan Pusat Identitas IAM yang aktif dan Wilayah pendaftaran Cepat yang didukung.
-
Verifikasi langganan
Setelah perintah selesai, konfirmasikan bahwa langganan ada dan aktif.
Untuk memverifikasi langganan (AWS CLI)
-
Jalankan perintah berikut untuk memeriksa status akun:
aws quicksight describe-account-subscription \ --aws-account-id <ACCOUNT_ID> \ --region <TARGET_REGION>Konfirmas
AccountSubscriptionStatusikan ituACCOUNT_CREATED. -
Jalankan perintah berikut untuk memverifikasi namespace dan kapasitas Region:
aws quicksight list-namespaces \ --aws-account-id <ACCOUNT_ID> \ --region <TARGET_REGION>Konfirmas
CreationStatusikanCREATEDbahwa ituCapacityRegioncocok dengan Wilayah target.
Pertimbangan-pertimbangan
Tinjau pertimbangan berikut:
-
Anda harus menggunakan edisi Amazon Quick Enterprise untuk otentikasi Pusat Identitas IAM.
-
Anda harus menentukan salah satu
--admin-groupatau--admin-pro-groupsaat Anda menggunakan otentikasi Pusat Identitas IAM. -
Anda harus memilih Wilayah target yang merupakan Wilayah tambahan Pusat Identitas IAM yang aktif dan Wilayah pendaftaran Cepat yang didukung.
-
Anda hanya dapat membuat satu langganan akun Cepat untuk masing-masing Akun AWS. Jika akun Anda sudah memiliki langganan,
CreateAccountSubscriptionmengembalikan kesalahan resource-exist. -
Anda tidak dapat mengubah metode otentikasi setelah akun Cepat dibuat.
Pertimbangan-pertimbangan
Tindakan ireversibel
Tindakan berikut secara permanen mencegah semua pengguna masuk ke akun Amazon Quick Anda. Anda tidak dapat membatalkan tindakan ini.
-
Menonaktifkan atau menghapus aplikasi Amazon Quick di konsol Pusat Identitas IAM. Jika Anda ingin menghapus akun Amazon Quick, lihat Men utup akun Amazon Quick Anda.
-
Memigrasikan akun Amazon Quick yang berisi konfigurasi Pusat Identitas IAM Anda ke AWS Organisasi yang tidak berisi instance Pusat Identitas IAM yang dikonfigurasi akun Amazon Quick Anda.
-
Menghapus instance Pusat Identitas IAM yang dikonfigurasi ke akun Amazon Quick Anda.
-
Mengedit atribut aplikasi Pusat Identitas IAM, misalnya atribut memerlukan penugasan.