View a markdown version of this page

Linee guida dello IAM Identity Center - AWS Control Tower

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Linee guida dello IAM Identity Center

AWS Control Tower consiglia di utilizzare AWS Identity and Access Management (IAM) per regolare l'accesso al tuo Account AWS. Tuttavia, hai la possibilità di scegliere se AWS Control Tower configura IAM Identity Center per te, se configurare IAM Identity Center autonomamente, in un modo che soddisfi i requisiti aziendali nel modo più efficace, o se selezionare un altro metodo per l'accesso all'account.

Nota

SSO è un'abbreviazione utilizzata nel settore tecnologico per indicare Single Sign-on. In termini generali, SSO è un servizio di autenticazione di sessioni e utenti. Consente a qualcuno di utilizzare un set di credenziali di accesso per accedere a molte applicazioni. Quando ci riferiamo alla funzionalità di accesso singolo AWS, ci riferiamo al AWS servizio chiamato AWS Identity and Access Management e abbreviato in IAM o IAM Identity Center.

Per impostazione predefinita, AWS Control Tower configura AWS IAM Identity Center per la tua zona di destinazione, in linea con le linee guida sulle migliori pratiche definite in Organizzazione AWS dell'ambiente utilizzando più account. La maggior parte dei clienti sceglie l'impostazione predefinita. A volte sono necessari metodi di accesso alternativi, per la conformità normativa in settori o paesi specifici o in Regioni AWS cui AWS IAM Identity Center non è disponibile.

Scelta di un'opzione

Dalla console, puoi scegliere di gestire automaticamente IAM Identity Center durante il processo di configurazione della zona di destinazione, anziché consentire ad AWS Control Tower di configurarlo per te. In qualsiasi momento successivo, puoi scegliere di modificare questa selezione, modificando le impostazioni della zona di atterraggio e aggiornando la zona di destinazione nella pagina delle impostazioni della zona di destinazione.

Interrompere la produzione AWS IAM Identity Center in AWS Control Tower o per iniziare a utilizzarlo AWS Centro identità IAM
  1. Vai alla pagina delle impostazioni della zona di destinazione

  2. Seleziona la scheda Configurazioni

  3. Quindi scegli il pulsante di opzione appropriato per modificare la selezione per AWS IAM Identity Center.

Dopo aver scelto di gestire automaticamente AWS IAM Identity Center come IdP, AWS Control Tower crea solo i ruoli e le policy necessari per gestire AWS Control Tower, come AWSControlTowerAdmin e. AWSControlTowerAdminPolicy Per le zone di destinazione autogestite, AWS Control Tower non crea più ruoli e raggruppamenti IAM per uso specifico del cliente, né durante il processo di configurazione della zona di destinazione né durante il provisioning degli account con Account Factory.

Nota

Se rimuovi AWS IAM Identity Center dalla tua landing zone di AWS Control Tower, gli utenti, i gruppi e i set di autorizzazioni creati da AWS Control Tower non vengono rimossi. Ti consigliamo di rimuovere queste risorse.

I clienti di Account Factory con provider di identità alternativi (IdPs) come Azure AD, Ping o Okta possono seguire la procedura di AWS IAM Identity Center per connettersi a un provider di identità esterno e integrare il proprio IdP. Puoi tornare a far sì che AWS Control Tower generi i tuoi raggruppamenti e ruoli in qualsiasi momento, modificando le impostazioni della zona di destinazione.

  • Per informazioni specifiche su come AWS Control Tower funziona con IAM Identity Center in base alla fonte di identità, consulta Considerazioni per Centro identità AWS IAM i clienti nella sezione sui Pre-launch controlli della pagina Getting Started di questa Guida per l'utente.

  • Per ulteriori informazioni su come il comportamento di AWS Control Tower interagisce con IAM Identity Center e diverse fonti di identità, consulta Considerations for Changing Your Identity Source nella IAM Identity Center User Guide.

  • Lavorare con AWS IAM Identity Center e AWS Control TowerPer ulteriori informazioni su come lavorare con AWS Control Tower e IAM Identity Center, consulta la pagina.