View a markdown version of this page

使用 IAM Identity Center - Amazon Quick

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

使用 IAM Identity Center

   适用于:企业版和标准版 
   目标受众:系统管理员和亚马逊 Quick 管理员 

亚马逊快速企业版使用微软 Active Directory 或使用安全断言标记语言 (SAML) 的单点登录(IAM 身份中心)与您的现有目录集成。您可以使用 AWS Identity and Access Management (IAM) 进一步增强安全性,也可以用于嵌入仪表板等自定义选项。

在 Quick 标准版中,您可以完全在 Quick 中管理用户。如果愿意,您可以在 IAM 中集成现有的用户、组和角色。

您可以使用以下工具进行身份验证和访问 Amazon Quick:

注意

在下面列出的区域中,Amazon Quick 账户只能使用 IAM 身份中心进行身份和访问管理。

  • af-south-1 非洲(开普敦)

  • ap-southeast-3 亚太地区(雅加达)

  • ap-southeast-5亚太地区(马来西亚)

  • eu-south-1 欧洲地区(米兰)

  • eu-south-2欧洲(西班牙)

  • eu-central-2 欧洲(苏黎世)

  • il-central-1以色列(特拉维夫)

  • me-central-1中东(阿联酋)

IAM 身份中心可帮助您安全地创建或连接您的员工身份,并管理他们跨 AWS 账户和应用程序的访问权限。

在将您的亚马逊 Quick 账户与 IAM 身份中心集成之前,请在您的 AWS 账户中设置 IAM 身份中心。如果您尚未在 AWS 组织中设置 IAM 身份中心,请参阅AWS IAM Identity Center 用户指南中的入门

如果您想使用 IAM Identity Center 配置外部身份提供者,请参阅 Supported identity providers,查看支持的身份提供者配置步骤列表。

使用 IAM 身份中心配置您的亚马逊 Quick 账户

 适用于:企业版 
   目标受众:系统管理员 

IAM 身份中心可帮助您安全地创建或配置现有工作人员身份,并管理他们跨 AWS 账户和应用程序的访问权限。对于任何规模和类型的组织来说,推荐使用 IAM 身份中心 AWS 进行工作人员身份验证和授权的方法。要了解有关 IAM Identity Center 的更多信息,请参阅 AWS IAM Identity Center

配置 Amazon Quick 和 IAM 身份中心,这样您就可以使用 IAM 身份中心配置的身份源注册新的 Amazon Quick 账户。通过 IAM Identity Center,您可以将外部身份提供者配置为身份源。如果您不想在 Amazon Quick 中使用第三方身份提供商,也可以使用 IAM 身份中心作为身份存储。创建账户后,无法更改身份验证方法。

当您将您的亚马逊 Quick 账户与 IAM 身份中心集成时,亚马逊 Quick 账户管理员可以创建一个新的亚马逊 Quick 账户,该账户会自动提供身份提供商的群组。这简化了亚马逊 Quick 中的大规模资产共享。

对 Amazon Quick 管理控制台某些部分的访问受到 IAM 权限的限制。下表根据您选择的访问类型汇总了您可以在 Amazon Quick 中执行的管理员操作。

要详细了解如何通过 IAM 身份中心注册亚马逊 Quick 账户,请参阅注册亚马逊 Quick 订阅

下表列出了管理员操作以及它们是否需要 IAM 权限。

管理员操作 所需的 IAM 权限

账户设置

管理资产

Amazon Q

管理订阅

没有

SPICE 容量

没有

索引容量

管理用户(查看)

没有

管理用户 > 角色组

管理域名

没有

移动设置

没有

管理 IP/VPC 限制

管理 VPC 连接

管理 OAuth 客户端应用程序

KMS 密钥

AWS resources

默认访问策略

IAM 策略分配

AWS actions

扩展访问权限

自定义权限

配置 SageMaker

品牌定制

代理定制

电子邮件定制

快速使用指标

如果您拥有 Amazon Quick 管理员角色,则可以执行不需要 IAM 权限的操作。要执行需要 IAM 权限的操作,请以具有相应权quicksight:*限的 IAM 委托人 AWS 管理控制台 身份登录。您还可以通过亚马逊 Quick API 以编程方式执行一些管理员操作。有关可用 API 操作的列表,请参阅亚马逊快速 API 参考

使用 IAM 身份中心多区域设置 Amazon Quick

您可以在支持 AWS 区域 的 Amazon Quick Enterprise 订阅中创建 Amazon Quick Enterprise 订阅,该订阅配置为您的 IAM 身份中心实例 当您调用CreateAccountSubscription目标区域终端节点时,该区域将成为 Quick 默认命名空间的容量区域。

此过程仅适用于 IAM 身份中心身份验证方法。它不会创建第二个快速订阅或复制现有的快速订阅。每个都 AWS 账户 支持一个快速账户订阅。

区域概念

以下区域类型与此过程相关:

  • IAM 身份中心主区域 -最初创建 IAM 身份中心实例的区域。

  • IAM 身份中心附加区域 — 您的 IAM 身份中心实例被复制并激活到的区域。

  • 快速容量区域 -配置 Quick 默认命名空间的区域。这由您调用的终端节点区域决定CreateAccountSubscription

先决条件

有关详细说明,请参阅《AWS IAM Identity Center 用户指南》Multi-Region 中的 IAM 身份中心复制到其他区域

在其他区域创建 Quick 订阅之前,请按所示顺序完成以下步骤:

  1. 在主区域为您的 IAM 身份中心实例配置多区域客户托管的 KMS 密钥。

  2. 在目标区域创建客户管理的 KMS 密钥的副本。

  3. 将目标区域添加到 IAM 身份中心,然后等待区域状态为ACTIVE

  4. 如果您的组织使用外部身份提供商,请将目标地区的断言消费者服务 (ACS) URL 添加到您的身份提供商配置中。有关更多信息,请参阅《AWS IAM Identity Center 用户指南》中的Multi-Region 工作人员访问权限

  5. 确认目标区域是支持的快速注册区域。有关受支持区域的列表,请参阅支持 AWS 区域 适用于亚马逊 Quick

在其他区域创建订阅

使用 AWS Command Line Interface 或 AWS 软件开发工具包在目标区域创建亚马逊 Quick Enterprise 订阅。

要创建订阅 (AWS CLI)
  1. 将配置 AWS CLI 为使用目标区域。配置的区域决定CreateAccountSubscription终端节点。

  2. 运行如下命令。请将占位符值替换为您自己的值。

    aws quicksight create-account-subscription \ --aws-account-id <ACCOUNT_ID> \ --account-name "<ACCOUNT_NAME>" \ --notification-email <EMAIL> \ --edition ENTERPRISE \ --authentication-method IAM_IDENTITY_CENTER \ --iam-identity-center-instance-arn <IDC_INSTANCE_ARN> \ --admin-group "<ADMIN_GROUP_NAME>" \ --region <TARGET_REGION>

    以下列表描述了必需和推荐的参数:

    • --aws-account-id— 您的 12 位数 AWS 账户 身份证。

    • --account-name— 快捷账户的名称。

    • --notification-email— 服务通知的电子邮件地址。

    • --edition ENTERPRISE— IAM 身份中心身份验证需要企业版。

    • --authentication-method IAM_IDENTITY_CENTER— 指定 IAM 身份中心作为身份验证方法。

    • --iam-identity-center-instance-arn— 您的 IAM 身份中心实例的 ARN。

    • --admin-group--admin-pro-group — 分配为 Quick 管理员的 IAM 身份中心组的名称。

    • --region— 快速容量区域的目标区域。这必须是活跃的 IAM 身份中心附加区域和支持的快速注册区域。

验证订阅

命令完成后,确认订阅存在且处于活动状态。

要验证订阅 (AWS CLI)
  1. 运行以下命令检查账户状态:

    aws quicksight describe-account-subscription \ --aws-account-id <ACCOUNT_ID> \ --region <TARGET_REGION>

    确认AccountSubscriptionStatusACCOUNT_CREATED

  2. 运行以下命令来验证命名空间和容量区域:

    aws quicksight list-namespaces \ --aws-account-id <ACCOUNT_ID> \ --region <TARGET_REGION>

    确认CreationStatus是否CREATED与目标区域相CapacityRegion匹配。

注意事项

请查看以下注意事项:

  • 您必须使用亚马逊 Quick 企业版进行 IAM 身份中心身份验证。

  • 在使用 IAM 身份中心身份验证--admin-pro-group时,必须指定--admin-group或。

  • 您必须选择一个既是活跃的 IAM 身份中心附加区域又是支持的快速注册区域的目标区域。

  • 您只能为每个账户创建一个 Quick 账户订阅 AWS 账户。如果您的账户已经订阅,则CreateAccountSubscription会返回资源存在错误。

  • 创建 Quick 账户后,您无法更改身份验证方法。

注意事项

不可逆的行动

以下操作会永久阻止所有用户登录您的亚马逊 Quick 账户。您无法撤消这些操作。

  • 在 IAM 身份中心控制台中禁用或删除 Amazon Quick 应用程序。如果您想删除您的亚马逊 Quick 账户,请参阅关闭您的亚马逊 Quick 账户

  • 将包含您的 IAM 身份中心配置的 Amazon Quick 账户迁移到不包含您的亚马逊 Quick 账户所配置的 IAM 身份中心实例的 AWS 组织。

  • 删除为您的亚马逊 Quick 账户配置的 IAM 身份中心实例。

  • 编辑 IAM Identity Center 应用程序属性,例如需要分配属性。