View a markdown version of this page

Konfigurasikan akses ke Akun AWS - AWS IAM Identity Center

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Konfigurasikan akses ke Akun AWS

Instans organisasi dari Pusat Identitas IAM terintegrasi dengan AWS Organizations. Ini memungkinkan Anda untuk mengelola izin secara terpusat di beberapa Akun AWS tanpa mengonfigurasi akses satu per satu ke setiap akun.

Tabel berikut membandingkan opsi manajemen akses akun yang harus Anda pertimbangkan:

  Peran IAM dengan manajer akses akun Kumpulan izin Pusat Identitas IAM Peran IAM dengan federasi IAM langsung
Terbaik untuk Tenaga kerja pengguna dan grup dengan peran IAM khusus yang bervariasi di seluruh akun. Pembuatan dan penyediaan peran terdesentralisasi dengan penetapan peran terpusat kepada pengguna. Akses tenaga kerja dasar yang seragam seperti read-only dan admin. Pembuatan dan penyediaan peran terpusat. Beban kerja
Lingkup Beberapa akun dalam suatu AWS organisasi Beberapa akun dalam suatu AWS organisasi Per akun
Penyediaan peran IAM
  • Infrastruktur sebagai kode (IAc)

  • Penyediaan manual melalui konsol AWS IAM

Disediakan secara otomatis
  • Infrastruktur sebagai kode (IAc)

  • Penyediaan manual melalui konsol AWS IAM atau konsol IdP eksternal

Role-to-identity pemetaan berada di Manajer akses akun Pusat Identitas IAM IdP Eksternal
Pengalaman pengguna akhir Pengguna mengakses Akun AWS melalui URL portal akses akun. Memerlukan otentikasi Pusat Identitas IAM. Pengguna mengakses Akun AWS melalui URL portal AWS akses. Pengguna mengakses Akun AWS melalui aplikasi SAML khusus akun (ikon) di portal IdP mereka.
AWS CLI pengalaman pengguna Pengguna masuk AWS dan mengakses Akun AWS dengan peran tertentu di browser web. Pengguna menge aws login tik pada baris perintah untuk mengambil kredentif sesi peran IAM dari browser. Selama sesi peran IAM, pengguna dapat bekerja dengan AWS CLI tanpa melakukan autentikasi ulang. Pengguna mengonfigurasi profil termasuk akun yang diinginkan dan pasangan peran dengan mengetikaws configure sso. Jenis pengguna aws sso login untuk memulai sesi baru menggunakan profil. Jika tidak ada sesi Pusat Identitas IAM yang aktif, pengguna melakukan otentikasi di browser. Lihat Panduan AWS IAM Identity Center Pengguna untuk detail selengkapnya. Integrasi kustom menggunakan penyedia kre AWS densia SDK

Akun AWS tipe

Ada dua jenis Akun AWS di AWS Organizations:

  • Akun manajemen - Akun AWS Yang digunakan untuk membuat organisasi.

  • Akun anggota - Sisa dari Akun AWS akun milik organisasi.

Untuk informasi selengkapnya tentang Akun AWS jenis, lihat AWS Organizations Terminologi dan Konsep di Panduan AWS Organizations Pengguna.

Anda juga dapat memilih untuk mendaftarkan akun anggota sebagai administrator yang di delegasikan untuk Pusat Identitas IAM. Pengguna di akun ini dapat melakukan sebagian besar tugas administratif Pusat Identitas IAM. Untuk informasi selengkapnya, lihat Administrator yang didelegasikan.

Untuk setiap tugas dan jenis akun, tabel berikut menunjukkan apakah tugas administratif Pusat Identitas IAM dapat dilakukan oleh pengguna di akun.

Tugas administrasi Pusat Identitas IAM Akun Anggota Akun administrator yang didelegasikan Akun manajemen
Membaca pengguna atau grup (membaca grup itu sendiri dan keanggotaan grup) Iya Ya Ya
Menambahkan, mengedit, atau menghapus pengguna atau grup Tidak Ya* Iya
Mengaktifkan atau menonaktifkan akses pengguna Tidak Iya Ya
Mengaktifkan, menonaktifkan, atau mengelola atribut masuk Tidak Iya Ya
Mengubah atau mengelola sumber identitas Tidak Iya Ya
Membuat, mengedit, atau menghapus aplikasi yang dikelola pelanggan Tidak Iya Ya
Membuat, mengedit, atau menghapus aplikasi ter AWS kelola Iya Ya Ya
Konfigurasikan MFA Tidak Iya Ya
Kelola kumpulan izin yang tidak disediakan di akun manajemen Tidak Iya Ya
Mengelola kumpulan izin yang disediakan di akun manajemen Tidak Tidak Iya
Aktifkan Pusat Identitas IAM Tidak Tidak Iya
Hapus konfigurasi Pusat Identitas IAM Tidak Tidak Iya
Mengaktifkan atau menonaktifkan akses pengguna di akun manajemen Tidak Tidak Iya
Mendaftarkan atau membatalkan pendaftaran akun anggota sebagai administrator yang didelegasikan Tidak Tidak Iya

*Lihat praktik terbaik untuk administrasi yang didelegasikan mengenai penugasan pengguna dan grup ke akun manajemen.

Menugaskan Akun AWS akses

Anda dapat menggunakan kumpulan izin untuk menyederhanakan cara Anda menetapkan pengguna dan grup dalam akses organisasi Anda Akun AWS. Kumpulan izin disimpan di Pusat Identitas IAM dan menentukan tingkat akses yang dimiliki pengguna dan grup ke. Akun AWS Anda dapat membuat satu kumpulan izin dan menetapkannya ke beberapa di Akun AWS dalam organisasi Anda. Anda juga dapat menetapkan beberapa set izin untuk pengguna yang sama.

Anda juga dapat menggunakan manajer akses akun — fitur IAM — untuk menetapkan peran IAM yang ada kepada pengguna dan grup Pusat Identitas IAM di akun organisasi Anda. Anda dapat menggunakan manajer akses akun sendiri, atau bersama dengan kumpulan izin. Manajer akses akun memberi Anda akses ke set fitur peran IAM lengkap, termasuk kebijakan kepercayaan khusus, tag peran untuk ABAC, dan jalur peran yang dapat dikonfigurasi.

Untuk informasi selengkapnya tentang kumpulan izin, lihatMembuat, mengelola, dan menghapus set izin.

catatan

Anda juga dapat menetapkan akses masuk tunggal pengguna ke aplikasi. Untuk informasi, lihat Konfigurasikan akses ke aplikasi.

End-user pengalaman

Portal AWS akses menyediakan pengguna Pusat Identitas IAM akses masuk tunggal ke semua aplikasi yang ditugaskan Akun AWS melalui portal web. Portal AWS akses berbeda dari Konsol Manajemen AWS, yang merupakan kumpulan konsol layanan untuk mengelola AWS sumber daya.

Saat Anda membuat kumpulan izin, nama yang Anda tentukan untuk kumpulan izin muncul di portal AWS akses sebagai peran yang tersedia. Pengguna masuk ke portal AWS akses, pilih Akun AWS, lalu pilih peran. Setelah mereka memilih peran, mereka dapat mengakses AWS layanan dengan menggunakan Konsol Manajemen AWS atau mengambil kredenSIAL sementara untuk mengakses AWS layanan secara terprogram.

Untuk membuka Konsol Manajemen AWS atau mengambil kredenSIAL sementara untuk mengakses AWS secara terprogram, pengguna menyelesaikan langkah-langkah berikut:

  1. Pengguna membuka jendela browser dan menggunakan URL masuk yang Anda berikan untuk menavigasi ke portal AWS akses.

  2. Menggunakan kredentif direktori mereka, mereka masuk ke portal AWS akses.

  3. Setelah otentikasi, pada halaman portal AWS akses, mereka memilih tab Akun Akun AWS untuk menampilkan daftar yang mereka akses.

  4. Pengguna kemudian memilih Akun AWS yang ingin mereka gunakan.

  5. Di bawah nama Akun AWS, kumpulan izin apa pun yang ditugaskan pengguna akan muncul sebagai peran yang tersedia. Misalnya, jika Anda menetapkan pengguna john_stiles ke kum PowerUser pulan izin, peran akan ditampilkan di portal AWS akses sebagaiPowerUser/john_stiles. Pengguna yang diberi beberapa kumpulan izin memilih peran mana yang akan digunakan. Pengguna dapat memilih peran mereka untuk mengakses Konsol Manajemen AWS.

  6. Selain peran, pengguna portal AWS akses dapat mengambil kredenSIAL sementara untuk baris perintah atau akses terprogram dengan memilih tombol Ak ses.

Untuk panduan langkah demi langkah yang dapat Anda berikan kepada pengguna tenaga kerja Anda, lihat Menyiapkan dan menggunakan AWS portal akses danMendapatkan kredenSIAL pengguna Pusat Identitas IAM untuk AWS CLI atau AWS SDK.

Menegakkan dan membatasi akses

Saat Anda mengaktifkan Pusat Identitas IAM, Pusat Identitas IAM membuat peran terkait layanan. Anda juga dapat menggunakan kebijakan kontrol layanan (SCP).

Mendelegasikan dan menegakkan akses

Per an terkait layanan adalah jenis peran IAM yang ditautkan langsung ke layanan. AWS Setelah Anda mengaktifkan Pusat Identitas IAM, Pusat Identitas IAM dapat membuat peran terkait layanan di masing-masing Akun AWS di organisasi Anda. Peran ini memberikan izin yang telah ditentukan sebelumnya yang memungkinkan Pusat Identitas IAM mendelegasikan dan menegakkan pengguna mana yang memiliki akses masuk tunggal ke tertentu Akun AWS di organisasi Anda. AWS Organizations Anda perlu menetapkan satu atau lebih pengguna dengan akses ke akun, untuk menggunakan peran ini. Untuk informasi selengkapnya, lihat Memahami peran terkait layanan di Pusat Identitas IAM dan Menggunakan peran terkait layanan untuk Pusat Identitas IAM.

Membatasi akses ke penyimpanan identitas dari akun anggota

Untuk layanan penyimpanan identitas yang digunakan oleh Pusat Identitas IAM, pengguna yang memiliki akses ke akun anggota dapat menggunakan tindakan API yang memerlukan izin Baca. Akun anggota memiliki akses ke tindakan Baca pada direktori sso dan ruang nama identi tystore. Untuk informasi selengkapnya, lihat Tindakan, sumber daya, dan kunci kondisi untuk AWS IAM Identity Center direktori dan T indakan, sumber daya, dan kunci kondisi untuk Peny AWS impanan Identitas di Referensi Otorisasi Layanan.

Untuk mencegah pengguna di akun anggota menggunakan operasi API di penyimpanan identitas, Anda dapat melampirkan kebijakan kontrol layanan (SCP). SCP adalah jenis kebijakan organisasi yang dapat Anda gunakan untuk mengelola izin di organisasi Anda. Contoh SCP berikut mencegah pengguna di akun anggota mengakses operasi API apa pun di penyimpanan identitas.

{ "Sid": "ExplicitlyBlockIdentityStoreAccess", "Effect": "Deny", "Action": ["identitystore:*", "sso-directory:*"], "Resource": "*" }
catatan

Untuk memastikan aplikasi ter AWS kelola berfungsi dengan baik dengan Pusat Identitas IAM Anda, Anda harus menghindari menerapkan SCP ini ke Akun AWS tempat Anda menerapkan aplikasi tersebut. Juga, jika Anda menggunakan administrasi yang didelegasikan, Anda harus menghindari menerapkan SCP ini ke akun administrasi yang didelegasikan. Untuk informasi selengkapnya, lihat Praktik terbaik.

Untuk informasi selengkapnya, lihat Kebijakan Kontrol Layanan (SCP) di Panduan Pengguna AWS Organizations .