Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Konfigurasikan akses ke Akun AWS
Instans organisasi dari Pusat Identitas IAM terintegrasi dengan AWS Organizations. Ini memungkinkan Anda untuk mengelola izin secara terpusat di beberapa Akun AWS tanpa mengonfigurasi akses satu per satu ke setiap akun.
Tabel berikut membandingkan opsi manajemen akses akun yang harus Anda pertimbangkan:
| Peran IAM dengan manajer akses akun | Kumpulan izin Pusat Identitas IAM | Peran IAM dengan federasi IAM langsung | |
|---|---|---|---|
| Terbaik untuk | Tenaga kerja pengguna dan grup dengan peran IAM khusus yang bervariasi di seluruh akun. Pembuatan dan penyediaan peran terdesentralisasi dengan penetapan peran terpusat kepada pengguna. | Akses tenaga kerja dasar yang seragam seperti read-only dan admin. Pembuatan dan penyediaan peran terpusat. | Beban kerja |
| Lingkup | Beberapa akun dalam suatu AWS organisasi | Beberapa akun dalam suatu AWS organisasi | Per akun |
| Penyediaan peran IAM |
|
Disediakan secara otomatis |
|
| Role-to-identity pemetaan berada di | Manajer akses akun | Pusat Identitas IAM | IdP Eksternal |
| Pengalaman pengguna akhir | Pengguna mengakses Akun AWS melalui URL portal akses akun. Memerlukan otentikasi Pusat Identitas IAM. | Pengguna mengakses Akun AWS melalui URL portal AWS akses. | Pengguna mengakses Akun AWS melalui aplikasi SAML khusus akun (ikon) di portal IdP mereka. |
| AWS CLI pengalaman pengguna | Pengguna masuk AWS dan mengakses Akun AWS dengan peran tertentu di browser web. Pengguna menge aws login tik pada baris perintah untuk mengambil kredentif sesi peran IAM dari browser. Selama sesi peran IAM, pengguna dapat bekerja dengan AWS CLI tanpa melakukan autentikasi ulang. | Pengguna mengonfigurasi profil termasuk akun yang diinginkan dan pasangan peran dengan mengetikaws configure sso. Jenis pengguna aws sso login untuk memulai sesi baru menggunakan profil. Jika tidak ada sesi Pusat Identitas IAM yang aktif, pengguna melakukan otentikasi di browser. Lihat Panduan AWS IAM Identity Center Pengguna untuk detail selengkapnya. | Integrasi kustom menggunakan penyedia kre AWS densia SDK |
Akun AWS tipe
Ada dua jenis Akun AWS di AWS Organizations:
-
Akun manajemen - Akun AWS Yang digunakan untuk membuat organisasi.
-
Akun anggota - Sisa dari Akun AWS akun milik organisasi.
Untuk informasi selengkapnya tentang Akun AWS jenis, lihat AWS Organizations Terminologi dan Konsep di Panduan AWS Organizations Pengguna.
Anda juga dapat memilih untuk mendaftarkan akun anggota sebagai administrator yang di delegasikan untuk Pusat Identitas IAM. Pengguna di akun ini dapat melakukan sebagian besar tugas administratif Pusat Identitas IAM. Untuk informasi selengkapnya, lihat Administrator yang didelegasikan.
Untuk setiap tugas dan jenis akun, tabel berikut menunjukkan apakah tugas administratif Pusat Identitas IAM dapat dilakukan oleh pengguna di akun.
| Tugas administrasi Pusat Identitas IAM | Akun Anggota | Akun administrator yang didelegasikan | Akun manajemen |
|---|---|---|---|
| Membaca pengguna atau grup (membaca grup itu sendiri dan keanggotaan grup) | |||
| Menambahkan, mengedit, atau menghapus pengguna atau grup | |||
| Mengaktifkan atau menonaktifkan akses pengguna | |||
| Mengaktifkan, menonaktifkan, atau mengelola atribut masuk | |||
| Mengubah atau mengelola sumber identitas | |||
| Membuat, mengedit, atau menghapus aplikasi yang dikelola pelanggan | |||
| Membuat, mengedit, atau menghapus aplikasi ter AWS kelola | |||
| Konfigurasikan MFA | |||
| Kelola kumpulan izin yang tidak disediakan di akun manajemen | |||
| Mengelola kumpulan izin yang disediakan di akun manajemen | |||
| Aktifkan Pusat Identitas IAM | |||
| Hapus konfigurasi Pusat Identitas IAM | |||
| Mengaktifkan atau menonaktifkan akses pengguna di akun manajemen | |||
| Mendaftarkan atau membatalkan pendaftaran akun anggota sebagai administrator yang didelegasikan |
*Lihat praktik terbaik untuk administrasi yang didelegasikan mengenai penugasan pengguna dan grup ke akun manajemen.
Menugaskan Akun AWS akses
Anda dapat menggunakan kumpulan izin untuk menyederhanakan cara Anda menetapkan pengguna dan grup dalam akses organisasi Anda Akun AWS. Kumpulan izin disimpan di Pusat Identitas IAM dan menentukan tingkat akses yang dimiliki pengguna dan grup ke. Akun AWS Anda dapat membuat satu kumpulan izin dan menetapkannya ke beberapa di Akun AWS dalam organisasi Anda. Anda juga dapat menetapkan beberapa set izin untuk pengguna yang sama.
Anda juga dapat menggunakan manajer akses akun — fitur IAM — untuk menetapkan peran IAM yang ada kepada pengguna dan grup Pusat Identitas IAM di akun organisasi Anda. Anda dapat menggunakan manajer akses akun sendiri, atau bersama dengan kumpulan izin. Manajer akses akun memberi Anda akses ke set fitur peran IAM lengkap, termasuk kebijakan kepercayaan khusus, tag peran untuk ABAC, dan jalur peran yang dapat dikonfigurasi.
Untuk informasi selengkapnya tentang kumpulan izin, lihatMembuat, mengelola, dan menghapus set izin.
catatan
Anda juga dapat menetapkan akses masuk tunggal pengguna ke aplikasi. Untuk informasi, lihat Konfigurasikan akses ke aplikasi.
End-user pengalaman
Portal AWS akses menyediakan pengguna Pusat Identitas IAM akses masuk tunggal ke semua aplikasi yang ditugaskan Akun AWS melalui portal web. Portal AWS akses berbeda dari Konsol Manajemen AWS, yang merupakan kumpulan konsol layanan untuk mengelola AWS sumber daya.
Saat Anda membuat kumpulan izin, nama yang Anda tentukan untuk kumpulan izin muncul di portal AWS akses sebagai peran yang tersedia. Pengguna masuk ke portal AWS akses, pilih Akun AWS, lalu pilih peran. Setelah mereka memilih peran, mereka dapat mengakses AWS layanan dengan menggunakan Konsol Manajemen AWS atau mengambil kredenSIAL sementara untuk mengakses AWS layanan secara terprogram.
Untuk membuka Konsol Manajemen AWS atau mengambil kredenSIAL sementara untuk mengakses AWS secara terprogram, pengguna menyelesaikan langkah-langkah berikut:
-
Pengguna membuka jendela browser dan menggunakan URL masuk yang Anda berikan untuk menavigasi ke portal AWS akses.
-
Menggunakan kredentif direktori mereka, mereka masuk ke portal AWS akses.
-
Setelah otentikasi, pada halaman portal AWS akses, mereka memilih tab Akun Akun AWS untuk menampilkan daftar yang mereka akses.
-
Pengguna kemudian memilih Akun AWS yang ingin mereka gunakan.
-
Di bawah nama Akun AWS, kumpulan izin apa pun yang ditugaskan pengguna akan muncul sebagai peran yang tersedia. Misalnya, jika Anda menetapkan pengguna
john_stileske kumPowerUserpulan izin, peran akan ditampilkan di portal AWS akses sebagaiPowerUser/john_stiles. Pengguna yang diberi beberapa kumpulan izin memilih peran mana yang akan digunakan. Pengguna dapat memilih peran mereka untuk mengakses Konsol Manajemen AWS. -
Selain peran, pengguna portal AWS akses dapat mengambil kredenSIAL sementara untuk baris perintah atau akses terprogram dengan memilih tombol Ak ses.
Untuk panduan langkah demi langkah yang dapat Anda berikan kepada pengguna tenaga kerja Anda, lihat Menyiapkan dan menggunakan AWS portal akses danMendapatkan kredenSIAL pengguna Pusat Identitas IAM untuk AWS CLI atau AWS SDK.
Menegakkan dan membatasi akses
Saat Anda mengaktifkan Pusat Identitas IAM, Pusat Identitas IAM membuat peran terkait layanan. Anda juga dapat menggunakan kebijakan kontrol layanan (SCP).
Mendelegasikan dan menegakkan akses
Per an terkait layanan adalah jenis peran IAM yang ditautkan langsung ke layanan. AWS Setelah Anda mengaktifkan Pusat Identitas IAM, Pusat Identitas IAM dapat membuat peran terkait layanan di masing-masing Akun AWS di organisasi Anda. Peran ini memberikan izin yang telah ditentukan sebelumnya yang memungkinkan Pusat Identitas IAM mendelegasikan dan menegakkan pengguna mana yang memiliki akses masuk tunggal ke tertentu Akun AWS di organisasi Anda. AWS Organizations Anda perlu menetapkan satu atau lebih pengguna dengan akses ke akun, untuk menggunakan peran ini. Untuk informasi selengkapnya, lihat Memahami peran terkait layanan di Pusat Identitas IAM dan Menggunakan peran terkait layanan untuk Pusat Identitas IAM.
Membatasi akses ke penyimpanan identitas dari akun anggota
Untuk layanan penyimpanan identitas yang digunakan oleh Pusat Identitas IAM, pengguna yang memiliki akses ke akun anggota dapat menggunakan tindakan API yang memerlukan izin Baca. Akun anggota memiliki akses ke tindakan Baca pada direktori sso dan ruang nama identi tystore. Untuk informasi selengkapnya, lihat Tindakan, sumber daya, dan kunci kondisi untuk AWS IAM Identity Center direktori dan T indakan, sumber daya, dan kunci kondisi untuk Peny AWS impanan Identitas di Referensi Otorisasi Layanan.
Untuk mencegah pengguna di akun anggota menggunakan operasi API di penyimpanan identitas, Anda dapat melampirkan kebijakan kontrol layanan (SCP). SCP adalah jenis kebijakan organisasi yang dapat Anda gunakan untuk mengelola izin di organisasi Anda. Contoh SCP berikut mencegah pengguna di akun anggota mengakses operasi API apa pun di penyimpanan identitas.
{ "Sid": "ExplicitlyBlockIdentityStoreAccess", "Effect": "Deny", "Action": ["identitystore:*", "sso-directory:*"], "Resource": "*" }
catatan
Untuk memastikan aplikasi ter AWS kelola berfungsi dengan baik dengan Pusat Identitas IAM Anda, Anda harus menghindari menerapkan SCP ini ke Akun AWS tempat Anda menerapkan aplikasi tersebut. Juga, jika Anda menggunakan administrasi yang didelegasikan, Anda harus menghindari menerapkan SCP ini ke akun administrasi yang didelegasikan. Untuk informasi selengkapnya, lihat Praktik terbaik.
Untuk informasi selengkapnya, lihat Kebijakan Kontrol Layanan (SCP) di Panduan Pengguna AWS Organizations .