View a markdown version of this page

IAM アイデンティティセンターの組織インスタンス - AWS IAM アイデンティティセンター

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

IAM アイデンティティセンターの組織インスタンス

IAM Identity Center を と組み合わせて有効にすると AWS Organizations、IAM Identity Center の組織インスタンスが作成されます。ユーザーとグループのアクセスを 1 つの組織インスタンスで一元管理するには、組織インスタンスは管理アカウントで有効化されている必要があります。 AWS Organizationsでは、各管理アカウントにつき 1 つの組織インスタンスしか作成できません。

2023 年 11 月 15 日より前に IAM アイデンティティセンターを有効にした場合は、IAM アイデンティティセンターの組織インスタンスがあります。

IAM アイデンティティセンターの組織インスタンスを有効にするには、「IAM アイデンティティセンターのインスタンスを有効にするには」を参照してください。

組織インスタンスを使用するタイミング

組織インスタンスは IAM アイデンティティセンターを有効にする主要な方法であり、通常は組織インスタンスが推奨されます。組織インスタンスには、次のような利点があります。

  • IAM Identity Center のすべての機能のサポート – 組織 AWS アカウント 内の複数の に対するアクセス許可の管理、カスタマーマネージドアプリケーションへのアクセスの割り当て、マルチリージョンレプリケーションが含まれます。

  • 管理ポイントの削減 — 組織インスタンスには単一の管理ポイント、つまり管理アカウントがあります。管理ポイントの数を減らすには、アカウントインスタンスではなく組織インスタンスを有効にすることをお勧めします。

  • アカウントインスタンスの作成の一元管理 – オプトインリージョン (デフォルトでAWS リージョン 無効) の組織に IAM アイデンティティセンターのインスタンスをデプロイしていない限り、組織内のメンバーアカウントによってアカウントインスタンスを作成できるかどうかを制御できます。

IAM アイデンティティセンターの組織インスタンスを有効にする手順については、「IAM アイデンティティセンターのインスタンスを有効にするには」を参照してください。

インスタンス設定オプション

AWS リージョン デフォルトでは有効になっている で組織インスタンスを有効にする場合は、インスタンス設定を選択します。他のリージョンでは、インスタンスはデフォルト設定で作成されます。

注記

マルチリージョンインスタンスカスタムインスタンス (新しいキーの作成) オプションは、 でタグ付けされたカスタマーマネージド KMS キーを作成しCreatedBy: IAM Identity Center、ユーザーに代わって追加のリージョンにレプリケートします。IAM アイデンティティセンターを有効にするために必要なkms:ReplicateKeyアクセス許可に加えてkms:CreateKey、IAM プリンシパルに kms:TagResource、、および のアクセス許可があることを確認します。 AWS IAM Identity Center の マネージドポリシー

シングルリージョンインスタンス

インスタンスは現在のリージョンで作成されます。

  • 保管時の暗号化 – データは AWS 所有キーで暗号化されます。後で設定ページからカスタマーマネージドキーに切り替えることができます。

  • アクセス許可セット – デフォルトでは有効になっており、ユーザーとグループの AWS アカウント アクセスを管理できます。一度有効にすると、無効にすることはできません。

  • プライマリリージョン – インスタンスは現在のリージョンに作成されます。作成後に変更することはできません。

  • 追加のリージョン – 追加のリージョンは設定されません。リージョンは、後で設定ページから追加できます。

マルチリージョンインスタンス

インスタンスは現在のリージョンで作成され、回復力 AWS アカウント とアプリケーションアクセスのために追加のリージョンにレプリケートされます。

  • 保管時の暗号化 – データは、レプリケーションをサポートするキーポリシーを使用してアカウントで作成されたカスタマー管理のマルチリージョンキーで暗号化されます。キーには というタグが付いているためCreatedBy: IAM Identity Center、アカウント内で簡単に識別できます。キーは後で変更できます。 AWS KMS 料金が適用されます。

  • アクセス許可セット – デフォルトでは有効になっており、ユーザーとグループの AWS アカウント アクセスを管理できます。一度有効にすると、無効にすることはできません。

  • プライマリリージョン – インスタンスは現在のリージョンに作成されます。作成後に変更することはできません。

  • 追加のリージョン – インスタンスは、回復力 AWS アカウント とアプリケーションアクセスのために追加のリージョンにレプリケートされます。リージョンを変更したり、後でリージョンを追加したりできます。

カスタムインスタンス

インスタンス設定を個別に設定します。

保管中の暗号化

次のいずれかを選択します 。追加のリージョンを追加するには、カスタマーマネージドキーが必要です。

  • AWS 所有キーを使用する – データは、 が AWS 所有および管理するキーで暗号化されます。追加料金はかかりません。

  • 新しいカスタマーマネージドキーを作成する – マルチリージョンキーは、レプリケーションをサポートするベースラインキーポリシーを使用してアカウントに作成されます。 AWS KMS 料金が適用されます。

  • 既存のカスタマーマネージドキーを選択する – アカウントにすでにあるキーを使用します。キーポリシーがインスタンスの要件を満たしていることを確認します。 AWS KMS 料金が適用されます。

権限セット

アクセス許可セットを有効にして、ユーザーとグループの AWS アカウント アクセスを管理できます。一度有効にすると、無効にすることはできません。

追加のリージョン

回復力 AWS アカウント とアプリケーションアクセスのためのリージョンを追加します。カスタマーマネージド AWS KMS キーは、選択したリージョンでも利用できる必要があります。

組織インスタンスを有効にする手順については、「」を参照してくださいIAM Identity Center を有効にする。マルチリージョンのサポートの詳細については、「」を参照してください複数の で IAM Identity Center を使用する AWS リージョン