Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Accesso a un account membro OrganizationAccountAccessRole con AWS Organizations
Quando crei un account membro utilizzando la AWS Organizations console, crea AWS Organizations automaticamente un ruolo IAM denominato OrganizationAccountAccessRole nell'account. Questo ruolo dispone di autorizzazioni amministrative complete nell'account membro. L'ambito di accesso per questo ruolo include tutti i principali nell'account di gestione, in modo che sia in grado di concedere l'accesso all'account di gestione dell'organizzazione.
È possibile creare un ruolo identico per un account membro invitato seguendo le fasi indicate in Creazione OrganizationAccountAccessRole di un account invitato con AWS Organizations.
Per utilizzare questo ruolo per accedere all'account membro, è necessario accedere come utente dall'account di gestione che dispone delle autorizzazioni per assumere il ruolo. Per configurare queste autorizzazioni, eseguire la procedura seguente. Consigliamo di concedere le autorizzazioni ai gruppi anziché agli utenti per semplificare la manutenzione.
- Console di gestione AWS
-
Per concedere autorizzazioni ai membri di un gruppo IAM nell'account di gestione per accedere al ruolo (console)
-
Accedi alla console IAM https://console.aws.amazon.com/iam/ come utente con autorizzazioni di amministratore nell'account di gestione. Questo passaggio è obbligatorio per delegare le autorizzazioni al gruppo IAM i cui utenti potranno accedere al ruolo nell'account membro.
-
Iniziare creando le policy gestite necessarie in seguito in Passo 14.
Nel pannello di navigazione, seleziona Policy e Crea policy.
-
Scegli l'opzione Visual.
-
Per Service, inserisci STS nella casella di ricerca per filtrare l'elenco, quindi scegli l'opzione STS.
-
Per Azioni consentite, inserisci assume nella casella di ricerca per filtrare l'elenco, quindi scegli l'AssumeRoleopzione.
-
Per Risorse, scegli Specifico, quindi scegli Aggiungi ARN.
Per Risorse in, scegli Altro account e inserisci l'ID dell'account membro che hai appena creato.
Per Nome del ruolo della risorsa con percorso, inserisci il nome del ruolo che hai creato in precedenza (ti consigliamo di assegnargli un nomeOrganizationAccountAccessRole).
-
Scegliete Aggiungi ARN quando nella finestra di dialogo viene visualizzato l'ARN corretto.
-
(Facoltativo) Se desideri richiedere l'autenticazione a più fattori (MFA) o limitare l'accesso al ruolo da un intervallo di indirizzi IP specificato, espandi Condizioni di richiesta e seleziona le opzioni che desideri applicare.
-
Scegli Next (Successivo).
-
Nella pagina Rivedi e crea, inserisci un nome per la nuova policy. Ad esempio: GrantAccessToOrganizationAccountAccessRole. Puoi anche aggiungere una descrizione opzionale.
-
Selezionare Crea policy per salvare la nuova policy gestita.
-
Ora che la policy è disponibile, è possibile collegarla a un gruppo.
Nel riquadro di navigazione, scegli i gruppi di utenti IAM, quindi scegli il nome del gruppo (non la casella di controllo) i cui membri desideri possano assumere il ruolo nell'account membro. Se necessario, è possibile creare un nuovo gruppo.
-
Nella scheda Permissions (Autorizzazioni), scegli Add permissions (Aggiungi autorizzazioni), quindi Attach policies (Collega policy).
-
(Opzionale) Nella casella Cerca è possibile iniziare a digitare il nome della policy per filtrare l'elenco finché non viene visualizzato il nome della policy appena creata in Passo 2 tramite Passo 13. Puoi anche filtrare tutte le policy AWS gestite scegliendo Tutti i tipi e quindi scegliendo Gestito dal cliente.
-
Seleziona la casella di controllo accanto alla tua policy, quindi scegli Allega policy.
Gli utenti IAM membri del gruppo ora dispongono delle autorizzazioni per passare al nuovo ruolo nella AWS Organizations console utilizzando la procedura seguente.
- Console di gestione AWS
-
Per passare al ruolo per l'account membro
Quando si utilizza il ruolo, l'utente dispone di autorizzazioni di amministratore nel nuovo account membro. Spiega agli utenti IAM che sono membri del gruppo di eseguire le seguenti operazioni per passare al nuovo ruolo.
-
Dall'angolo in alto a destra della AWS Organizations console, scegli il link che contiene il tuo attuale nome di accesso, quindi scegli Cambia ruolo.
-
Inserire il numero di ID dell'account fornito dall'amministratore e il nome del ruolo.
-
In Display Name (Nome visualizzazione), inserire il testo che si desidera visualizzare sulla barra di navigazione nell'angolo in alto a destra al posto dell'attuale nome utente mentre si sta utilizzando il ruolo. È anche possibile scegliere un colore.
-
Seleziona Switch Role (Cambia ruolo). Ora tutte le azioni eseguite vengono effettuate con le autorizzazioni concesse al ruolo a cui si è passati. Non sono più disponibili le autorizzazioni associate all'utente IAM originale finché non si cambia nuovamente questa opzione.
-
Una volta completata l'esecuzione delle operazioni che richiedono le autorizzazioni del ruolo, è possibile tornare all'utente IAM normale. Scegli il nome del ruolo nell'angolo in alto a destra (qualunque cosa tu abbia specificato come nome visualizzato), quindi scegli Torna a. UserName