View a markdown version of this page

Assegna l'accesso utente o di gruppo a Account AWS - Centro identità AWS IAM

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Assegna l'accesso utente o di gruppo a Account AWS

Utilizza la procedura seguente per assegnare l'accesso Single Sign-on a utenti e gruppi nella tua directory connessa e utilizza i set di autorizzazioni per determinarne il livello di accesso.

Per verificare l'accesso esistente di utenti e gruppi, vedere. Visualizza e modifica un set di autorizzazioni

Nota

Per semplificare l'amministrazione delle autorizzazioni di accesso, ti consigliamo di assegnare l'accesso direttamente ai gruppi anziché ai singoli utenti. I gruppi ti consentono di concedere o negare autorizzazioni a più utenti senza dover applicare tali autorizzazioni a ogni singola persona. Se un utente passa a un'altra organizzazione, devi solo spostare tale utente in un altro gruppo affinché riceva automaticamente le autorizzazioni necessarie per la nuova organizzazione.

Per assegnare l'accesso di utenti o gruppi a Account AWS
  1. Apri la console Centro identità IAM.

    Nota

    Assicurati che la console IAM Identity Center stia utilizzando la regione in cui si trova la tua AWS Managed Microsoft AD directory prima di passare alla fase successiva.

  2. Nel riquadro di navigazione, in Multi-account autorizzazioni, scegli Account AWS.

  3. Nella Account AWS pagina, viene visualizzato un elenco con visualizzazione ad albero dell'organizzazione. Seleziona la casella di controllo accanto a quella Account AWS a cui desideri assegnare l'accesso. Se stai configurando l'accesso amministrativo per IAM Identity Center, seleziona la casella di controllo accanto all'account di gestione.

    Nota

    Puoi selezionarne fino a 10 Account AWS alla volta per set di autorizzazioni quando assegni l'accesso Single Sign-on a utenti e gruppi. Per assegnarne più di 10 Account AWS allo stesso set di utenti e gruppi, ripeti questa procedura come richiesto per gli account aggiuntivi. Quando richiesto, seleziona gli stessi utenti, gruppi e set di autorizzazioni.

  4. Scegli Assegna utenti o gruppi.

  5. Per il passaggio 1: seleziona utenti e gruppi, nella pagina Assegna utenti e gruppi a AWS-account-name "", procedi come segue:

    1. Nella scheda Utenti, seleziona uno o più utenti a cui concedere l'accesso Single Sign-on.

      Per filtrare i risultati, inizia a digitare il nome dell'utente desiderato nella casella di ricerca.

    2. Nella scheda Gruppi, seleziona uno o più gruppi a cui concedere l'accesso Single Sign-on.

      Per filtrare i risultati, inizia a digitare il nome del gruppo che desideri nella casella di ricerca.

    3. Per visualizzare gli utenti e i gruppi selezionati, scegli il triangolo laterale accanto a Utenti e gruppi selezionati.

    4. Dopo aver confermato che sono stati selezionati gli utenti e i gruppi corretti, scegli Avanti.

  6. Per il passaggio 2: seleziona i set di autorizzazioni, nella pagina Assegna set di autorizzazioni a AWS-account-name "", procedi come segue:

    1. Seleziona uno o più set di autorizzazioni. Se necessario, è possibile creare e selezionare nuovi set di autorizzazioni.

      • Per selezionare uno o più set di autorizzazioni esistenti, in Set di autorizzazioni, seleziona i set di autorizzazioni da applicare agli utenti e ai gruppi selezionati nel passaggio precedente.

      • Per creare uno o più nuovi set di autorizzazioni, scegli Crea set di autorizzazioni e segui i passaggi indicatiCreare un set di autorizzazioni. Dopo aver creato i set di autorizzazioni che desideri applicare, nella console IAM Identity Center, torna Account AWS e segui le istruzioni fino a raggiungere la Fase 2: Selezione dei set di autorizzazioni. Una volta raggiunto questo passaggio, seleziona i nuovi set di autorizzazioni che hai creato e procedi al passaggio successivo di questa procedura.

    2. Dopo aver confermato che sono stati selezionati i set di autorizzazioni corretti, scegli Avanti.

  7. Per la Fase 3: Rivedi e invia, nella pagina Rivedi e invia le assegnazioni a "AWS-account-name", procedi come segue:

    1. Esamina gli utenti, i gruppi e i set di autorizzazioni selezionati.

    2. Dopo aver confermato che sono selezionati gli utenti, i gruppi e i set di autorizzazioni corretti, scegli Invia.

    Considerazioni
    • Il completamento del processo di assegnazione di utenti e gruppi potrebbe richiedere alcuni minuti. Lascia aperta questa pagina finché il processo non viene completato con successo.

    • Nota

      Potrebbe essere necessario concedere a utenti o gruppi le autorizzazioni per operare nell'account di AWS Organizations gestione. Poiché si tratta di un account con privilegi elevati, ulteriori restrizioni di sicurezza richiedono che tu disponga della IAMFullAccess policy o di autorizzazioni equivalenti prima di poterlo configurare. Queste restrizioni di sicurezza aggiuntive non sono richieste per nessuno degli account membri AWS dell'organizzazione.

  8. Se si verifica una delle seguenti condizioni, segui i passaggi indicati Richiedi agli utenti l'MFA per abilitare l'MFA per IAM Identity Center:

    • Stai utilizzando la directory predefinita di Identity Center come fonte di identità.

    • Stai utilizzando una AWS Managed Microsoft AD directory o una directory autogestita in Active Directory come origine di identità e non stai utilizzando RADIUS MFA con. Servizio di directory AWS

    Nota

    Se utilizzi un provider di identità esterno, tieni presente che è l'IdP esterno, non IAM Identity Center, a gestire le impostazioni MFA. L'MFA in IAM Identity Center non è supportato per l'uso da parte di esterni. IdPs

Quando si configura l'accesso all'account per l'utente amministrativo, il Centro identità IAM crea un ruolo IAM corrispondente. Questo ruolo, controllato da IAM Identity Center, viene creato nell'area pertinente Account AWS e le politiche specificate nel set di autorizzazioni sono associate al ruolo.

In alternativa, è possibile AWS CloudFormation utilizzarlo per creare e assegnare set di autorizzazioni e assegnare utenti a tali set di autorizzazioni. Gli utenti possono quindi accedere al portale di AWS accesso o utilizzare i comandi AWS Command Line Interface (AWS CLI).

Nota

Questo argomento riguarda l'assegnazione dell'accesso tramite set di autorizzazioni. Per assegnare ruoli IAM esistenti agli utenti e ai gruppi di IAM Identity Center, con il set completo di funzionalità dei ruoli IAM, consulta l'account access manager nella IAM User Guide.