View a markdown version of this page

Autorizzazione per AWS applicazioni e servizi che utilizzano Servizio di directory - Servizio di directory AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Autorizzazione per AWS applicazioni e servizi che utilizzano Servizio di directory

Questo argomento descrive l'autorizzazione per AWS applicazioni e servizi che utilizzano Servizio di directory AWS e AWS Directory Service Data

Autorizzazione di un AWS applicazione su un Active Directory

Servizio di directory concede autorizzazioni specifiche per le applicazioni selezionate per integrarsi perfettamente con Active Directory quando si autorizza un'applicazione. AWS AWS alle applicazioni viene concesso solo l'accesso necessario per i loro casi d'uso specifici. Di seguito è riportato un insieme di autorizzazioni interne concesse alle applicazioni e agli amministratori delle applicazioni dopo l'autorizzazione:

Nota

L'ds:AuthorizationApplicationautorizzazione è necessaria per autorizzare una nuova AWS applicazione per un Active Directory. Le autorizzazioni per questa azione devono essere fornite solo agli amministratori che configurano le integrazioni con Directory Service.

  • Leggi l'accesso ai dati relativi a utenti, gruppi, unità organizzative, computer o autorità di certificazione di Active Directory in tutte le unità organizzative (OU) delle directory AWS Managed Microsoft AD, Simple AD, AD Connector, nonché ai domini affidabili per AWS Managed Microsoft AD, se consentito da una relazione di fiducia.

  • Scrivi l'accesso ai dati di utenti, gruppi, appartenenze a gruppi, computer o autorità di certificazione nell'unità organizzativa di AWS Managed Microsoft AD. Accesso in scrittura a tutte le unità organizzative di Simple AD.

  • Autenticazione e gestione delle sessioni degli utenti di Active Directory per tutti i tipi di directory.

Alcune applicazioni Microsoft AD AWS gestite, come Amazon RDS e Amazon FSx, si integrano tramite una connessione di rete diretta all'Active Directory. In questo caso, le interazioni con le directory utilizzano protocolli nativi di Active Directory come LDAP e Kerberos. Le autorizzazioni di queste AWS applicazioni sono controllate da un account utente di directory creato nell'unità organizzativa AWS riservata (OU) durante l'autorizzazione dell'applicazione, che include la gestione del DNS e l'accesso completo a un'unità organizzativa personalizzata creata per l'applicazione. Per utilizzare questo account, l'applicazione richiede le autorizzazioni per operazioni ds:GetAuthorizedApplicationDetails tramite le credenziali del chiamante o un ruolo IAM.

Per ulteriori informazioni sulle autorizzazioni Servizio di directory API, vedere. Servizio di directory Autorizzazioni API: riferimento ad azioni, risorse e condizioni

Per ulteriori informazioni sull'abilitazione di AWS applicazioni e servizi per AWS Managed Microsoft AD, vedereAccesso a AWS applicazioni e servizi del tuo AWS Microsoft AD gestito. Per ulteriori informazioni sull'abilitazione di AWS applicazioni e servizi per Simple AD, vedereAccesso a AWS applicazioni e servizi del tuo Simple AD. Per informazioni sull'abilitazione di AWS applicazioni e servizi per AD Connector, vedereAccesso a AWS applicazioni e servizi di AD Connector.

Rimuovere l'autorizzazione di un AWS applicazione su un Active Directory

L'ds:UnauthorizedApplicationautorizzazione è necessaria per rimuovere le autorizzazioni per consentire a un' AWS applicazione di accedere a un Active Directory. Segui la procedura fornita dall'applicazione per disabilitarlo.

AWS autorizzazione dell'applicazione con Directory Service Data

Per le directory Microsoft AD AWS gestite, l'API Directory Service Data (ds-data) fornisce l'accesso programmatico alle attività di gestione di utenti e gruppi. Il modello di autorizzazione delle AWS applicazioni è separato dai controlli di accesso di Directory Service Data, il che significa che le politiche di accesso per le azioni di Directory Service Data non influiscono sull'autorizzazione per le applicazioni. AWS Il rifiuto dell'accesso a una directory in ds-data non interromperà l'integrazione delle applicazioni o i casi d' AWS uso delle applicazioni. AWS

Quando si scrivono criteri di accesso per le directory AWS gestite di Microsoft AD che autorizzano le AWS applicazioni, è necessario tenere presente che le funzionalità relative a utenti e gruppi potrebbero essere disponibili richiamando un'applicazione autorizzata o un'API Directory Service Data. AWS Amazon WorkDocs, Amazon WorkMail, Amazon WorkSpaces, Amazon Quick e Amazon Chime forniscono tutti azioni di gestione di utenti e gruppi nelle rispettive API. Controlla l'accesso a questa funzionalità AWS dell'applicazione con le policy IAM.

Esempi

I frammenti seguenti mostrano i modi errati e corretti per negare DeleteUser la funzionalità quando AWS applicazioni, come WorkDocs Amazon WorkMail, sono autorizzate nella directory.

Errato

JSON
{ "Version":"2012-10-17", "Statement": [{ "Sid": "VisualEditor0", "Effect": "Deny", "Action": [ "ds-data:DeleteUser" ], "Resource": "*" } ] }

Corretto

JSON
{ "Version":"2012-10-17", "Statement": [{ "Sid": "VisualEditor0", "Effect": "Deny", "Action": [ "ds-data:DeleteUser", "workmail:DeleteUser", "workdocs:DeleteUser" ], "Resource": "*" } ] }