

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 計劃存取您的帳戶 AWS
<a name="gs-identities"></a>

設定 時 AWS，規劃您希望人員如何存取 AWS 您的帳戶和資源。精心設計的身分管理解決方案可確保您的帳戶安全。

## 身分來源
<a name="gs-identities-identity-sources"></a>

根據 IAM 最佳實務，我們建議人類使用者和工作負載使用臨時登入資料來存取您的 AWS 資源。您可以透過 IAM 角色授予臨時憑證。聯合到 IAM 的使用者和 IAM Identity Center 中的使用者 (聯合的或者在 IAM Identity Center 目錄中建立的) 都使用 IAM 角色來存取資源。

開始使用 之前 AWS，請規劃如何使用下列其中一種方法來設定您的身分：
+ 使用 啟用 IAM Identity Center， AWS Organizations 並將 IAM Identity Center 中的使用者直接新增至組織目錄。

  如需將使用者直接新增至 IAM Identity Center 組織目錄的說明，請參閱[新增使用者](https://docs.aws.amazon.com/singlesignon/latest/userguide/addusers.html)
+ 將您的現有外部身分提供者與 IAM Identity Center 或 IAM 聯合。

  如需將外部身分提供者聯合至 IAM Identity Center 組織目錄的指示，請參閱適當的[入門教學](https://docs.aws.amazon.com/singlesignon/latest/userguide/tutorials.html)課程。

## 存取管理
<a name="gs-identities-access-management"></a>

識別您的使用者所需的 AWS 資源和服務。然後定義每個使用者、群組或角色的存取許可和政策。
+ 如果您使用 IAM Identity Center，則會在組織中的每個 AWS 帳戶中建立 IAM 身分提供者、IAM 角色和許可政策。這些角色和許可符合您在將人員或群組指派給應用程式或 AWS 帳戶時所指定的內容。

  如需詳細資訊，請參閱 [Assign user access](https://docs.aws.amazon.com/singlesignon/latest/userguide/get-started-assign-account-access-user.html) 和 [Set up single sign-on access to your applications](https://docs.aws.amazon.com/singlesignon/latest/userguide/set-up-single-sign-on-access-to-applications.html)。
+ 如果您直接將身分提供者與 中的 IAM 聯合 AWS 帳戶，則必須為使用者建立角色。此角色需要信任政策和許可政策。信任政策指出誰可以擔任該角色。許可政策說明允許或拒絕存取角色 AWS 的動作和資源。

  如需詳細資訊，請參閱[身分提供者和 的聯合身分 AWS](id_roles_providers.md)

如需為登入新增額外安全層的說明，請參閱 [對身分使用多重要素驗證](gs-identities-mfa.md)。