As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Usar o Centro de Identidade do IAM
| Aplica-se a: Enterprise Edition e Standard Edition |
| Público-alvo: administradores de sistema e administradores do Amazon Quick |
A edição Amazon Quick Enterprise se integra aos seus diretórios existentes, usando o Microsoft Active Directory ou o single sign-on (IAM Identity Center) usando Security Assertion Markup Language (SAML). Você pode usar o AWS Identity and Access Management (IAM) para aprimorar ainda mais sua segurança ou para opções personalizadas, como incorporar painéis.
Na edição Quick Standard, você pode gerenciar usuários inteiramente dentro do Quick. Se preferir, você pode integrar com seus usuários, grupos e perfis existentes no IAM.
Você pode usar as seguintes ferramentas para identidade e acesso ao Amazon Quick:
-
Centro de Identidade do IAM (somente Enterprise Edition)
-
Federação do IAM (Standard e Enterprise Edition)
-
AWS Directory Service for Microsoft Active Directory (Somente Enterprise Edition)
-
SAML-based logon único (edições Standard e Enterprise)
-
Autenticação multifator (MFA) (Standard e Enterprise Edition)
nota
Nas regiões listadas abaixo, as contas Amazon Quick só podem usar o IAM Identity Center para gerenciamento de identidade e acesso.
-
af-south-1África (Cidade do Cabo) -
ap-southeast-3Ásia-Pacífico (Jacarta) -
ap-southeast-5Ásia-Pacífico (Malásia) -
eu-south-1Europa (Milão) -
eu-south-2Europa (Espanha) -
eu-central-2Europa (Zurique) -
il-central-1Israel (Tel Aviv) -
me-central-1Oriente Médio (EAU)
O IAM Identity Center ajuda você a criar ou conectar com segurança as identidades de sua força de trabalho e gerenciar seu acesso em AWS contas e aplicativos.
Antes de integrar sua conta Amazon Quick com o IAM Identity Center, configure o IAM Identity Center em sua AWS conta. Se você não configurou o IAM Identity Center em sua AWS organização, consulte Introdução no Guia do Centro de Identidade do AWS IAM usuário.
Se você desejar configurar um provedor de identidades externo com o Centro de Identidade do IAM, consulte Supported identity providers para visualizar uma lista das etapas de configuração dos provedores de identidades compatíveis.
Configure sua conta Amazon Quick com o IAM Identity Center
| Aplica-se a: Enterprise Edition |
| Público-alvo: administradores de sistemas |
O IAM Identity Center ajuda você a criar ou configurar com segurança suas identidades de força de trabalho existentes e gerenciar seu acesso em AWS contas e aplicativos. O IAM Identity Center é a abordagem recomendada para autenticação e autorização da força de trabalho em AWS organizações de qualquer tamanho e tipo. Para saber mais sobre o Centro de Identidade do IAM, consulte Centro de Identidade do AWS IAM
Configure o Amazon Quick e o IAM Identity Center para que você possa se inscrever em uma nova conta do Amazon Quick com uma fonte de identidade configurada pelo IAM Identity Center. Com o Centro de Identidade do IAM, você pode configurar seu provedor de identidades externo como uma fonte de identidades. Você também pode usar o IAM Identity Center como um repositório de identidades se não quiser usar um provedor de identidade terceirizado com o Amazon Quick. Os métodos de identidade não podem ser alterados após a criação da conta.
Quando você integra sua conta Amazon Quick com o IAM Identity Center, os administradores da conta Amazon Quick podem criar uma nova conta Amazon Quick que automaticamente tem os grupos do provedor de identidade disponíveis. Isso simplifica o compartilhamento de ativos em grande escala no Amazon Quick.
O acesso a algumas seções do console de administração do Amazon Quick é restrito pelas permissões do IAM. A tabela a seguir resume as ações administrativas que você pode realizar no Amazon Quick com base no tipo de acesso que você escolher.
Para saber mais sobre como se inscrever em uma conta Amazon Quick com o IAM Identity Center, consulte Inscrever-se para uma assinatura do Amazon Quick.
A tabela a seguir lista as ações do administrador e se elas exigem permissões do IAM.
| Ação administrativa | Permissões do IAM necessárias |
|---|---|
|
Configurações da conta |
|
|
Gerenciar ativos |
|
|
Amazon Q |
|
|
Gerenciar assinaturas |
|
|
Capacidade do SPICE |
|
|
Capacidade do índice |
|
|
Gerenciar usuários (visualizar) |
|
|
Gerenciar usuários > Grupos de funções |
|
|
Gerenciar domínios |
|
|
Configurações de dispositivos móveis |
|
|
Gerenciar IP/VPC restrições |
|
|
Gerenciar conexões VPC |
|
|
Gerencie aplicativos cliente OAuth |
|
|
Chaves do KMS |
|
|
AWS recursos |
|
|
Política de acesso padrão |
|
|
Atribuições de políticas do IAM |
|
|
AWS actions |
|
|
Acesso à extensão |
|
|
Permissões personalizadas |
|
|
Configurar SageMaker |
|
|
Personalização da marca |
|
|
Personalização do agente |
|
|
Personalização de e-mail |
|
|
Métricas de uso rápido |
|
Se você tiver a função de administrador do Amazon Quick, poderá realizar ações que não exigem permissões do IAM. Para realizar ações que exijam permissões do IAM, faça login no Console de gerenciamento da AWS como diretor do IAM com as quicksight:* permissões apropriadas. Você também pode realizar algumas ações administrativas de forma programática por meio da Amazon Quick API. Para obter uma lista das operações de API disponíveis, consulte a Amazon Quick API Reference.
Configure o Amazon Quick com o IAM Identity Center Multi-Region
Você pode criar uma assinatura do Amazon Quick Enterprise em uma região compatível Região da AWS
configurada como uma região adicional para sua instância do IAM Identity Center. Quando você chama CreateAccountSubscription contra um endpoint da região de destino, essa região se torna a região de capacidade para seu namespace Quick default.
Esse procedimento se aplica somente ao método de autenticação do IAM Identity Center. Ele não cria uma segunda assinatura rápida nem replica uma existente. Cada um Conta da AWS suporta uma assinatura de conta rápida.
Conceitos de região
Os seguintes tipos de região são relevantes para esse procedimento:
-
Região primária do IAM Identity Center — A região em que sua instância do IAM Identity Center foi criada originalmente.
-
Região adicional do IAM Identity Center — Uma região na qual sua instância do IAM Identity Center é replicada e ativa.
-
Região de capacidade rápida — A região em que seu namespace Quick default é provisionado. Isso é determinado pela região do endpoint para a qual você liga
CreateAccountSubscription.
Pré-requisitos
Para obter instruções detalhadas, consulte Multi-Region IAM Identity Center e replicar para uma região adicional no Guia do Centro de Identidade do AWS IAM usuário.
Antes de criar sua assinatura rápida em uma região adicional, conclua as etapas a seguir na ordem mostrada:
-
Configure uma chave KMS multirregional gerenciada pelo cliente para sua instância do IAM Identity Center na região primária.
-
Crie uma réplica da chave KMS gerenciada pelo cliente na região de destino.
-
Adicione a região de destino ao IAM Identity Center e aguarde até que o status da região seja
ACTIVE. -
Se sua organização usa um provedor de identidade externo, adicione a URL do Assertion Consumer Service (ACS) da região de destino à configuração do provedor de identidade. Para obter mais informações, consulte o acesso à Multi-Region força de trabalho no Guia do Centro de Identidade do AWS IAM usuário.
-
Confirme se a região de destino é uma região de inscrição rápida compatível. Para obter uma lista de regiões compatíveis, consulte Compatível Regiões da AWS para Amazon Quick.
Para criar uma assinatura em uma região adicional
Use o AWS Command Line Interface ou um AWS SDK para criar uma assinatura do Amazon Quick Enterprise na região de destino.
Para criar a assinatura (AWS CLI)
-
Configure o AWS CLI para usar a região de destino. A região configurada determina o
CreateAccountSubscriptionendpoint. -
Execute o comando a seguir. Substitua os valores dos espaços reservados pelos seus próprios.
aws quicksight create-account-subscription \ --aws-account-id <ACCOUNT_ID> \ --account-name "<ACCOUNT_NAME>" \ --notification-email <EMAIL> \ --edition ENTERPRISE \ --authentication-method IAM_IDENTITY_CENTER \ --iam-identity-center-instance-arn <IDC_INSTANCE_ARN> \ --admin-group "<ADMIN_GROUP_NAME>" \ --region <TARGET_REGION>A lista a seguir descreve os parâmetros necessários e recomendados:
-
--aws-account-id— Seu ID de 12 dígitos. Conta da AWS -
--account-name— Um nome para a conta rápida. -
--notification-email— O endereço de e-mail para notificações de serviço. -
--edition ENTERPRISE— A autenticação do IAM Identity Center requer a edição Enterprise. -
--authentication-method IAM_IDENTITY_CENTER— Especifica o IAM Identity Center como método de autenticação. -
--iam-identity-center-instance-arn— O ARN da sua instância do IAM Identity Center. -
--admin-groupou--admin-pro-group— O nome do grupo do IAM Identity Center a ser atribuído como administradores rápidos. -
--region— A região de destino para a região de capacidade rápida. Essa deve ser uma região adicional ativa do IAM Identity Center e uma região de inscrição rápida compatível.
-
Verifique a assinatura
Depois que o comando for concluído, confirme se a assinatura existe e está ativa.
Para verificar a assinatura (AWS CLI)
-
Execute o comando a seguir para verificar o status da conta:
aws quicksight describe-account-subscription \ --aws-account-id <ACCOUNT_ID> \ --region <TARGET_REGION>Confirme que
AccountSubscriptionStatussimACCOUNT_CREATED. -
Execute o comando a seguir para verificar o namespace e a região de capacidade:
aws quicksight list-namespaces \ --aws-account-id <ACCOUNT_ID> \ --region <TARGET_REGION>Confirme se
CreationStatuséCREATEDe seCapacityRegioncorresponde à região de destino.
Considerações
Revise as seguintes considerações:
-
Você deve usar a edição Amazon Quick Enterprise para autenticação do IAM Identity Center.
-
Você deve especificar uma
--admin-groupou--admin-pro-groupquando usar a autenticação do IAM Identity Center. -
Você deve escolher uma região de destino que seja uma região adicional ativa do IAM Identity Center e uma região de inscrição rápida compatível.
-
Você pode criar somente uma assinatura de conta rápida para cada Conta da AWS. Se sua conta já tiver uma assinatura,
CreateAccountSubscriptionretornará um erro resource-exists. -
Você não pode alterar o método de autenticação após a criação da conta rápida.
Considerações
Ações irreversíveis
As ações a seguir impedem permanentemente que todos os usuários acessem sua conta Amazon Quick. Você não pode desfazer essas ações.
-
Desabilitar ou excluir o aplicativo Amazon Quick no console do IAM Identity Center. Se você quiser excluir sua conta Amazon Quick, consulte Fechando sua conta Amazon Quick.
-
Migrar a conta Amazon Quick que contém sua configuração do IAM Identity Center para uma AWS organização que não contém a instância do IAM Identity Center na qual sua conta Amazon Quick está configurada.
-
Excluindo a instância do IAM Identity Center que está configurada na sua conta Amazon Quick.
-
Editar os atributos da aplicação do Centro de Identidade do IAM, por exemplo, o atributo requer atribuição.