View a markdown version of this page

Instâncias de organização do IAM Identity Center - Centro de Identidade do AWS IAM

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Instâncias de organização do IAM Identity Center

Ao habilitar o IAM Identity Center em conjunto com AWS Organizations, você está criando uma instância organizacional do IAM Identity Center. A instância de organização deve estar habilitada em sua conta de gerenciamento e você pode gerenciar centralmente o acesso de usuários e grupos com uma única instância de organização. Você só pode ter uma instância de organização para cada conta de gerenciamento no AWS Organizations.

Se habilitou o IAM Identity Center antes de 15 de novembro de 2023, você já tem uma instância de organização do IAM Identity Center.

Para habilitar uma instância de organização do IAM Identity Center, consulte Para habilitar uma instância do IAM Identity Center.

Quando usar uma instância de organização

Uma instância de organização é o principal método para habilitar o IAM Identity Center e, usualmente, uma instância de organização é recomendada. As instâncias de organização oferecem os seguintes benefícios:

  • Suporte para todos os recursos do IAM Identity Center — incluindo o gerenciamento de permissões para várias pessoas Contas da AWS em sua organização, a atribuição de acesso a aplicativos gerenciados pelo cliente e a replicação em várias regiões.

  • Redução do número de pontos de gerenciamento: uma instância de organização tem um único ponto de gerenciamento, a conta gerencial. Recomendamos que você habilite uma instância de organização, em vez de uma instância de conta, para reduzir o número de pontos de gerenciamento.

  • Controle central da criação de instâncias de conta — Você pode controlar se as instâncias de conta podem ser criadas por contas membros em sua organização, desde que você não tenha implantado uma instância do IAM Identity Center em sua organização em uma região opcional (Região da AWS que está desativada por padrão).

Para obter instruções sobre como habilitar uma instância de organização do IAM Identity Center, consulte Para habilitar uma instância do IAM Identity Center.

Opções de configuração da instância

Ao habilitar uma instância da organização em uma Região da AWS que está habilitada por padrão, você escolhe uma configuração de instância. Em outras regiões, sua instância é criada com as configurações padrão.

nota

As opções de Multi-Region instância e Instância personalizada (criar nova chave) criam uma chave KMS gerenciada pelo cliente marcada com CreatedBy: IAM Identity Center e a replicam para a região adicional em seu nome. Verifique se seu diretor do IAM tem kms:CreateKeykms:TagResource, e kms:ReplicateKey permissões além das permissões necessárias para ativar o IAM Identity Center.

Single-Region exemplo

Sua instância é criada na região atual.

  • Criptografia em repouso — Seus dados são criptografados com AWS uma chave própria. Você pode alternar para uma chave gerenciada pelo cliente posteriormente na página Configurações.

  • Conjuntos de permissões — Ativados por padrão, permitindo que você gerencie o Conta da AWS acesso de usuários e grupos. Isso não pode ser desativado depois de ativado.

  • Região primária — Sua instância é criada na região atual. Essa configuração não poderá ser alterada após a criação.

  • Regiões adicionais — Nenhuma região adicional está configurada. Você pode adicionar regiões posteriormente na página Configurações.

Multi-Region exemplo

Sua instância é criada na região atual e replicada em uma região adicional para acesso resiliente Conta da AWS e aos aplicativos.

  • Criptografia em repouso — Seus dados são criptografados com uma chave multirregional gerenciada pelo cliente que é criada em sua conta com uma política de chaves que oferece suporte à replicação. A chave é marcada com CreatedBy: IAM Identity Center para que você possa identificá-la facilmente em sua conta. A chave pode ser alterada posteriormente. AWS KMS cobranças se aplicam.

  • Conjuntos de permissões — Ativados por padrão, permitindo que você gerencie o Conta da AWS acesso de usuários e grupos. Isso não pode ser desativado depois de ativado.

  • Região primária — Sua instância é criada na região atual. Essa configuração não poderá ser alterada após a criação.

  • Regiões adicionais — Sua instância é replicada em uma região adicional para acesso resiliente Conta da AWS e aos aplicativos. Você pode alterar a região ou adicionar mais regiões posteriormente.

Instância personalizada

Defina as configurações da sua instância individualmente.

Criptografia em repouso

Escolha uma das opções a seguir. É necessária uma chave gerenciada pelo cliente para adicionar outras regiões.

  • Use chave AWS própria — Seus dados são criptografados com uma chave que AWS possui e gerencia. Não há cobranças adicionais.

  • Crie uma nova chave gerenciada pelo cliente — Uma chave multirregional é criada em sua conta com uma política básica de chaves que oferece suporte à replicação. AWS KMS cobranças se aplicam.

  • Escolha uma chave gerenciada pelo cliente existente — Use uma chave que já está em sua conta. Certifique-se de que a política de chaves atenda aos requisitos da sua instância. AWS KMS cobranças se aplicam.

Conjuntos de permissões

Você pode optar por ativar os conjuntos de permissões, permitindo gerenciar o Conta da AWS acesso de usuários e grupos. Isso não pode ser desativado depois de ativado.

Regiões adicionais

Adicione regiões para ter acesso resiliente Conta da AWS e a aplicativos. A AWS KMS chave gerenciada pelo cliente também deve estar disponível na região selecionada.

Para obter instruções sobre como ativar uma instância da organização, consulteHabilitar o IAM Identity Center. Para obter mais informações sobre o suporte multirregional, consulteUsando o IAM Identity Center em vários Regiões da AWS.