View a markdown version of this page

Lavorare con AWS IAM Identity Center e AWS Control Tower - AWS Control Tower

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Lavorare con AWS IAM Identity Center e AWS Control Tower

In AWS Control Tower, IAM Identity Center consente agli amministratori centrali del cloud e agli utenti finali di gestire l'accesso a più AWS account e applicazioni aziendali. Per impostazione predefinita, AWS Control Tower utilizza questo servizio per configurare e gestire l'accesso agli account creati tramite Account Factory, a meno che tu non abbia selezionato l'opzione per la gestione automatica dell'identità e del controllo degli accessi.

Per ulteriori informazioni sulla selezione di un provider di identità, consultaLinee guida dello IAM Identity Center.

Per un breve tutorial su come configurare gli utenti e le autorizzazioni del tuo IAM Identity Center in AWS Control Tower, puoi visualizzare questo video (6:23). Per una migliore visualizzazione, seleziona l'icona nell'angolo in basso a destra del video per ingrandirlo a schermo intero. È disponibile la didascalia.

Informazioni sulla configurazione di AWS Control Tower con IAM Identity Center

Quando si configura inizialmente AWS Control Tower, solo l'utente root e tutti gli utenti IAM con le autorizzazioni corrette possono aggiungere utenti IAM Identity Center. Tuttavia, dopo aver aggiunto gli utenti finali al AWSAccountFactory gruppo, possono creare nuovi utenti IAM Identity Center dalla procedura guidata Account Factory. Per ulteriori informazioni, consulta Fornisci e gestisci gli account con Account Factory.

Se scegli l'impostazione predefinita consigliata, AWS Control Tower configura la tua zona di destinazione con una directory preconfigurata che ti aiuta a gestire le identità degli utenti e il single sign-on, in modo che gli utenti abbiano accesso federato tra gli account. Quando si configura la zona di destinazione, questa directory predefinita viene creata per contenere gruppi di utenti e set di autorizzazioni.

Nota

Puoi delegare l'amministrazione della Centro identità AWS IAM tua organizzazione a un account diverso dall'account di gestione, utilizzando la funzionalità di amministratore delegato di IAM Identity Center. Se scegli di utilizzare questa funzionalità, tieni presente che anche gli amministratori con accesso alla gestione dell'appartenenza ai gruppi possono gestire i gruppi assegnati all'account di gestione. Per ulteriori informazioni, consulta questo post del blog, intitolato Guida introduttiva all'amministrazione delegata AWS SSO

Cose da sapere sugli account IAM Identity Center e su AWS Control Tower

Ecco alcune cose utili da sapere quando si lavora con gli account utente di IAM Identity Center in AWS Control Tower.

  • Se il tuo account utente AWS IAM Identity Center è disabilitato, riceverai un messaggio di errore quando provi a effettuare il provisioning di nuovi account in Account Factory. Puoi riattivare il tuo utente IAM Identity Center nella console IAM Identity Center.

  • Se si specifica un nuovo indirizzo email utente IAM Identity Center quando si aggiorna il prodotto di provisioning associato a un account fornito da Account Factory, AWS Control Tower crea un nuovo account utente IAM Identity Center. L'account utente creato in precedenza non viene rimosso. Se preferisci rimuovere il precedente indirizzo email dell'utente IAM Identity Center da AWS IAM Identity Center, consulta Disabilitazione di un utente.

  • AWS IAM Identity Center è stato integrato con Azure Active Directory ed è possibile connettere Azure Active Directory esistente ad AWS Control Tower.

  • Per ulteriori informazioni su come il comportamento di AWS Control Tower interagisce con AWS IAM Identity Center e diverse fonti di identità, consulta le Considerazioni per la modifica della fonte di identità nella documentazione di AWS IAM Identity Center.