

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

# マスターアカウントでユーザーとグループにシングルサインオン・アクセスを割り当てる権限を委任する
シングルサインオンアクセスを割り当てる権限を委任する

IAM Identity Center コンソールを使用して、管理アカウントへのシングルサインオン・アクセスを割り当てるのは特権的アクションです。デフォルトでは、 AWS アカウントのルートユーザー または 管理ポリシー**AWSSSOMasterAccountAdministrator**と **IAMFullAccess** AWS 管理ポリシーがアタッチされているユーザーのみが、管理アカウントにシングルサインオンアクセスを割り当てることができます。**AWSSSOMasterAccountAdministrator** および **IAMFullAccess**ポリシーは、 AWS Organizations 組織内の管理アカウントへのシングルサインオンアクセスを管理します。

または、 AWS CLI を使用して、アクセス許可セットの作成、ポリシーのアタッチ、割り当てを行うことができます。各ステップのコマンドを以下に示します。
+ アクセス許可セットを作成するには: [create-permission-set](https://docs.aws.amazon.com//cli/latest/reference/sso-admin/create-permission-set.html)
+ アクセス許可セットにアタッチ AWS Managed Policyするには: [attach-managed-policy-to-permission-set](https://docs.aws.amazon.com//cli/latest/reference/sso-admin/attach-managed-policy-to-permission-set.html)
+ カスタマー管理ポリシーをアクセス許可セットにアタッチするには: [attach-customer-managed-policy-to-permission-set](https://docs.aws.amazon.com//cli/latest/reference/sso-admin/attach-customer-managed-policy-reference-to-permission-set.html)
+ アクセス許可セットをプリンシパルに割り当てるには: [create-account-assignment](https://docs.aws.amazon.com//cli/latest/reference/sso-admin/create-account-assignment.html)

ディレクトリ内のユーザーへのシングルサインオン・アクセスを管理するためにアクセス権限を委任するには、次の手順を実行します。

**ディレクトリ内のユーザーへのシングルサインオン・アクセスを管理するためのアクセス権限を付与するには**

1. 管理アカウントのルートユーザーまたは管理アカウントに IAM 管理者権限を持つ別の IAM ユーザーとして IAM Identity Center コンソールにサインインします。

1. [アクセス権限セットを作成します。](howtocreatepermissionset.md) の手順に従って権限セットを作成し、次の操作を行います。

   1. **[新しい権限セットの作成]** ページで **[カスタム権限セットの作成]** チェックボックスをオンにし、**[次へ:詳細]** を選択します。

   1. **[新しい権限セットの作成]** ページで、カスタム権限セットの名前と、必要に応じて説明を指定します。必要に応じて、セッション期間を変更し、リレーステート URL を指定します。
**注記**  
リレーステート URL には、 AWS マネジメントコンソールに含まれている URL を指定する必要があります。例えば、次のようになります。  
 **https://console.aws.amazon.com/ec2/**  
詳細については、「[にすばやくアクセスできるようにリレー状態を設定する AWS マネジメントコンソール](howtopermrelaystate.md)」を参照してください。

   1. **[どのポリシーを権限セットに含めたいですか?]** で、**[ AWS 管理ポリシーを添付する]** チェックボックスを選択します。

   1. IAM ポリシーのリストで、**AWSSSOMasterAccountAdministrator **ポリシーと **IAMFullAccess** AWS 管理ポリシーの両方を選択します。これらのポリシーは、将来的にこのアクセス権限セットへのアクセスが割り当てられるすべてのユーザーとグループにアクセス権限を付与します。

   1. **[Next: Tags]** (次へ: タグ) を選択します。

   1. **[Add tags (optional)]** (タグの追加 (オプション)) で **[Key]** (キー) と **[Value (optional)]** (値 (オプション)) の値を指定して、**[Next: Review]** (次へ: レビュー) を選択します。タグの詳細については、[AWS IAM アイデンティティセンター リソースのタグ付け](tagging.md)を参照してください。

   1. 選択した値を確認したら、**[Create]** (作成) を選択します。

1. [ユーザーまたはグループのアクセスを に割り当てる AWS アカウント](assignusers.md) の手順に従って、作成した権限セットに適切なユーザーとグループを割り当てます。

1. 割り当てられたユーザーに以下を周知すること: ユーザーが AWS アクセスポータルにサインインして**[アカウント]** タブを選択した時、委任権限による認証を受けるには適切なロール名を選択する必要があります。