View a markdown version of this page

IAM Identity Center 的组织和账户实例 - AWS IAM Identity Center

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

IAM Identity Center 的组织和账户实例

实例是对 IAM Identity Center 的单次部署。IAM Identity Center 有两种可用实例:组织实例账户实例

  • 组织实例(推荐)

    您在 AWS Organizations 管理账户中启用的 IAM 身份中心实例。组织实例支持 IAM Identity Center 的所有功能。为减少管理节点数量,建议您部署组织实例而非账户实例。

  • 账户实例

    绑定到单个 IAM 身份中心的实例 AWS 账户,仅在启用该身份中心的 AWS 账户 和 AWS 区域内可见。账户实例适用于更简单的单账户场景。您可以通过以下任一途径启用账户实例:

    • AWS 账户 而且不是由管理的 AWS Organizations

    • 中的会员账户 AWS Organizations

AWS 账户 可以启用 IAM 身份中心的类型

要启用 IAM 身份中心,请使用以下证书之一登录,具体取决于您要创建的实例类型: AWS 管理控制台

  • 您的 AWS Organizations 管理账户(推荐)-创建 IAM 身份中心的组织实例所必需的。使用组织实例,您可以在整个组织内实现多账户权限和应用程序分配。

  • 您的 AWS Organizations 成员账户 -用于创建 IAM Identity Center 账户实例,以启用该成员账户内的应用程序分配。一个组织中可以存在一个或多个具有成员级实例的账户。

  • 独立版 AWS 账户 — 用于创建 IAM 身份中心的组织实例账户实例。独立版 AWS 账户 不由管理 AWS Organizations。您只能将一个 IAM Identity Center 实例与一个独立实例关联, AWS 账户 并将该实例用于该独立实例内的应用程序分配 AWS 账户。

使用以下表格比较实例类型提供的功能:

能力 AWS Organizations 管理账户中的实例(推荐) 成员账户中的实例 独立版本中的实例 AWS 账户
管理用户
AWS 访问门户以单点登录访问您的 AWS 托管应用程序
OAuth 2.0(OIDC)客户管理型应用程序
Multi-account 权限
AWS 访问门户以单点登录访问您的 AWS 账户
SAML 2.0 客户管理型应用程序
委派管理员可以管理实例
使用客户管理的 KMS 密钥进行静态加密
将 IAM 身份中心复制到其他区域

有关 AWS 托管应用程序和 IAM 身份中心的更多信息,请参阅AWS 您可以与 IAM 身份中心一起使用的托管应用程序