Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Gestione delle identità e degli accessi in AWS Control Tower
Per eseguire qualsiasi operazione nella tua zona di destinazione, ad esempio il provisioning degli account in Account Factory o la creazione di nuove unità organizzative (OU) nella console AWS Control Tower, puoi scegliere AWS Identity and Access Management (IAM) o Centro identità AWS IAM richiedere l'autenticazione di essere un utente approvato AWS . Ad esempio, se utilizzi la console AWS Control Tower, autentichi la tua identità fornendo AWS le tue credenziali, fornite dall'amministratore.
Dopo aver autenticato la tua identità, IAM controlla il tuo accesso AWS con un set definito di autorizzazioni su un set specifico di operazioni e risorse. Se sei un amministratore di account, puoi utilizzare IAM per controllare l'accesso di altri utenti IAM alle risorse associate al tuo account.
Argomenti
Autenticazione
Puoi accedere AWS a uno dei seguenti tipi di identità:
-
AWS utente root dell'account: quando si crea un AWS account per la prima volta, si inizia con un'identità che ha accesso completo a tutti i AWS servizi e le risorse dell'account. Questa identità è denominata utente root dell' AWS account. Puoi accedere a questa identità utilizzando l'indirizzo e-mail e la password usati per creare l'account. È vivamente consigliato di non utilizzare l'utente root per le attività quotidiane, anche quelle amministrative. Segui invece la best practice di utilizzare l'utente root solo per creare il tuo primo utente IAM Identity Center (consigliato) o utente IAM (pratica non consigliata nella maggior parte dei casi d'uso). Quindi conservare al sicuro le credenziali dell'utente root e utilizzarle per eseguire solo alcune attività di gestione dell'account e del servizio. Per ulteriori informazioni, consulta Quando accedere come utente root.
-
Utente IAM: un utente IAM è un'identità all'interno del tuo AWS account che dispone di autorizzazioni specifiche e personalizzate. Puoi utilizzare le credenziali utente IAM per accedere a AWS pagine Web sicure come la Console di AWS gestione, i forum di AWS discussione o il AWS Centro assistenza. AWS Le best practice consigliano di creare un utente IAM Identity Center anziché un utente IAM, perché c'è un rischio maggiore per la sicurezza quando si crea un utente IAM con credenziali a lungo termine.
Se devi creare un utente IAM per un determinato scopo, oltre alle credenziali di accesso, puoi generare chiavi di accesso per ogni utente IAM. Puoi utilizzare queste chiavi quando AWS chiami i servizi in modo programmatico, tramite uno dei vari SDK o utilizzando l'interfaccia a riga di AWS comando (CLI). L'SDK e gli strumenti della CLI utilizzano le chiavi di accesso per firmare crittograficamente la tua richiesta. Se non utilizzi AWS strumenti, devi firmare tu stesso la richiesta. AWS Control Tower supporta Signature Version 4, un protocollo per l'autenticazione delle richieste API in entrata. Per ulteriori informazioni sull'autenticazione delle richieste, consulta Signature Version 4 Signing Process nella sezione General Reference. AWS
-
Ruolo IAM: un ruolo IAM è un'identità IAM che è possibile creare nell'account e che dispone di autorizzazioni specifiche. Un ruolo IAM è simile a un utente IAM in quanto è un' AWS identità e dispone di politiche di autorizzazione che determinano cosa può e non può fare l'identità. AWS Tuttavia, invece di essere associato in modo univoco a una persona, un ruolo è destinato a essere assunto da chiunque. Inoltre, un ruolo non ha credenziali a lungo termine standard associate (password o chiavi di accesso). Tuttavia, quando assumi un ruolo, vengono fornite le credenziali di sicurezza provvisorie per la sessione del ruolo. I ruoli IAM con credenziali temporanee sono utili nelle seguenti situazioni:
-
Accesso utente federato: anziché creare un utente IAM, puoi utilizzare le identità esistenti provenienti dalla Servizio di directory tua directory utente aziendale o da un provider di identità web. Questi sono noti come utenti federati. AWS assegna un ruolo a un utente federato quando l'accesso viene richiesto tramite un provider di identità. Per ulteriori informazioni sugli utenti federati, consulta la sezione relativa a utenti federati e ruoli nella Guida per l'utente di IAM.
-
AWS accesso al servizio: un ruolo di servizio è un ruolo IAM che un servizio assume per eseguire azioni nel tuo account per tuo conto. Quando si configurano alcuni ambienti AWS di servizio, è necessario definire un ruolo che il servizio deve assumere. Questo ruolo di servizio deve includere tutte le autorizzazioni necessarie al servizio per accedere alle AWS risorse di cui ha bisogno. I ruoli del servizio variano da servizio a servizio, ma molti permettono di selezionare le autorizzazioni, a condizione di soddisfare i requisiti documentati per quel servizio. I ruoli del servizio forniscono l'accesso all'interno dell'account e non possono essere utilizzati per concedere l'accesso ai servizi in altri account. Puoi creare, modificare ed eliminare un ruolo del servizio dall'interno di IAM. Ad esempio, puoi creare un ruolo che consente ad Amazon Redshift di accedere a un bucket Amazon S3 per tuo conto e quindi caricare i dati dal bucket in un cluster Amazon Redshift. Per ulteriori informazioni, consulta Creazione di un ruolo per delegare le autorizzazioni a un AWS servizio nella IAM User Guide.
-
Applicazioni in esecuzione su Amazon EC2: puoi utilizzare un ruolo IAM per gestire le credenziali temporanee per le applicazioni in esecuzione su un'istanza Amazon EC2 e che AWS effettuano richieste CLI o API. AWS Questo è preferibile all'archiviazione delle chiavi di accesso all'interno dell'istanza Amazon EC2. Per assegnare un AWS ruolo a un'istanza Amazon EC2 e renderla disponibile per tutte le sue applicazioni, è necessario creare un profilo di istanza collegato all'istanza. Un profilo dell'istanza contiene il ruolo e consente ai programmi in esecuzione sull'istanza Amazon EC2 di ottenere le credenziali temporanee. Per ulteriori informazioni, consulta Utilizzo di un ruolo IAM per concedere autorizzazioni ad applicazioni in esecuzione su istanze di Amazon EC2 nella Guida per l'utente di IAM.
-
-
L'autenticazione degli utenti di IAM Identity Center al portale utenti di IAM Identity Center è controllata dalla directory che hai connesso a IAM Identity Center. Tuttavia, l'autorizzazione agli AWS account disponibili per gli utenti finali dall'interno del portale utente è determinata da due fattori:
-
A chi è stato assegnato l'accesso a tali AWS account nella console AWS IAM Identity Center. Per ulteriori informazioni, consulta Single Sign-On Access nella Guida Centro identità AWS IAM per l'utente.
-
Quale livello di autorizzazioni è stato concesso agli utenti finali nella console AWS IAM Identity Center per consentire loro l'accesso appropriato a tali account. AWS Per ulteriori informazioni, consulta Permission Sets nella Guida per l'Centro identità AWS IAM utente.
-
Controllo accessi
Per creare, aggiornare, eliminare o elencare le risorse AWS Control Tower o altre AWS risorse nella tua zona di destinazione, hai bisogno delle autorizzazioni per eseguire l'operazione e hai bisogno delle autorizzazioni per accedere alle risorse corrispondenti. Inoltre, per eseguire l'operazione a livello di codice, devi disporre di chiavi di accesso valide.
Le seguenti sezioni descrivono come gestire le autorizzazioni per AWS Control Tower: