本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
使用 IAM Identity Center
| 適用對象:企業版和標準版 |
| 目標對象:系統管理員和 Amazon Quick 管理員 |
Amazon Quick Enterprise Edition 會使用 Microsoft Active Directory 整合現有目錄,或使用安全性聲明標記語言 (SAML) 整合單一登入 (IAM Identity Center)。您可以使用 AWS Identity and Access Management (IAM) 進一步增強安全性,或用於內嵌儀表板等自訂選項。
在 Quick Standard 版中,您可以完全在 Quick 中管理使用者。如果您想要,也可整合 IAM 中的現有使用者、群組和角色。
您可以使用下列工具來識別和存取 Amazon Quick:
-
IAM Identity Center (僅限企業版)
-
IAM 聯合 (標準版和企業版)
-
AWS Directory Service for Microsoft Active Directory (僅限企業版)
-
以 SAML 為基礎的單一登入 (標準版和企業版)
-
多重因素驗證 (MFA) (標準版和企業版)
注意
在下列區域中,Amazon Quick 帳戶只能使用 IAM Identity Center 進行身分和存取管理。
-
af-south-1非洲 (開普敦) -
ap-southeast-3亞太區域 (雅加達) -
ap-southeast-5亞太區域 (馬來西亞) -
eu-south-1歐洲 (米蘭) -
eu-south-2歐洲 (西班牙) -
eu-central-2歐洲 (蘇黎世) -
il-central-1以色列 (特拉維夫) -
me-central-1中東 (阿拉伯聯合大公國)
IAM Identity Center 可協助您安全地建立或連線您的人力資源身分,並管理其跨 AWS 帳戶和應用程式的存取權。
將 Amazon Quick 帳戶與 IAM Identity Center 整合之前,請在帳戶中 AWS 設定 IAM Identity Center。如果您尚未在 AWS 組織中設定 IAM Identity Center,請參閱AWS IAM Identity Center 《 使用者指南》中的入門。
如果您想要使用 IAM Identity Center 設定外部身分提供者,則請參閱支援的身分提供者,以檢視受支援身分提供者清單的設定步驟。
使用 IAM Identity Center 設定 Amazon Quick 帳戶
| 適用對象:企業版 |
| 目標對象:系統管理員 |
IAM Identity Center 可協助您安全地建立或設定現有的人力資源身分,並管理其跨 AWS 帳戶和應用程式的存取權。對於任何大小和類型的組織,IAM Identity Center 是建議在 上 AWS 進行人力資源身分驗證和授權的方法。若要進一步了解 IAM Identity Center,請參閱 AWS IAM Identity Center
設定 Amazon Quick 和 IAM Identity Center,讓您可以使用 IAM Identity Center 設定的身分來源註冊新的 Amazon Quick 帳戶。使用 IAM Identity Center,您可以將外部身分提供者設定為身分來源。如果您不想搭配 Amazon Quick 使用第三方身分提供者,也可以使用 IAM Identity Center 做為身分存放區。建立帳戶之後,就無法再變更身分方法。
當您將 Amazon Quick 帳戶與 IAM Identity Center 整合時,Amazon Quick 帳戶管理員可以建立新的 Amazon Quick 帳戶,自動提供身分提供者的群組。這可簡化 Amazon Quick 中的大規模資產共用。
對 Amazon Quick 管理主控台某些區段的存取受到 IAM 許可的限制。下表摘要說明您可以根據您選擇的存取類型在 Amazon Quick 中執行的管理員動作。
若要進一步了解如何使用 IAM Identity Center 註冊 Amazon Quick 帳戶,請參閱註冊 Amazon Quick 訂閱。
下表列出管理員動作,以及這些動作是否需要 IAM 許可。
| 管理員動作 | 所需的 IAM 許可 |
|---|---|
|
帳戶設定 |
|
|
管理資產 |
|
|
Amazon Q |
|
|
管理訂閱 |
|
|
SPICE 容量 |
|
|
索引容量 |
|
|
管理使用者 (檢視) |
|
|
管理使用者 > 角色群組 |
|
|
管理網域 |
|
|
行動設定 |
|
|
管理 IP/VPC 限制 |
|
|
管理 VPC 連線 |
|
|
管理 OAuth 用戶端應用程式 |
|
|
KMS 金鑰 |
|
|
AWS resources |
|
|
預設存取政策 |
|
|
IAM 政策指派 |
|
|
AWS 動作 |
|
|
延伸存取 |
|
|
自訂許可 |
|
|
設定 SageMaker |
|
|
品牌自訂 |
|
|
客服人員自訂 |
|
|
電子郵件自訂 |
|
|
快速用量指標 |
|
如果您有 Amazon Quick 管理員角色,您可以執行不需要 IAM 許可的動作。若要執行需要 IAM 許可的動作,請以具有適當quicksight:*許可的 IAM 主體 AWS 管理主控台 身分登入 。您也可以透過 Amazon Quick API 以程式設計方式執行一些管理員動作。如需可用 API 操作的清單,請參閱 Amazon Quick API 參考。
使用 IAM Identity Center 多區域設定 Amazon Quick
您可以在設定為 IAM Identity Center 執行個體額外區域支援的 AWS 區域 中建立 Amazon Quick Enterprise 訂閱。當您CreateAccountSubscription針對目標區域端點呼叫 時,該區域會成為快速預設命名空間的容量區域。
此程序僅適用於 IAM Identity Center 身分驗證方法。它不會建立第二個快速訂閱或複寫現有的快速訂閱。每個 AWS 帳戶 都支援一個快速帳戶訂閱。
區域概念
下列區域類型與此程序相關:
-
IAM Identity Center 主要區域 – 最初建立 IAM Identity Center 執行個體的區域。
-
IAM Identity Center 其他區域 – 您的 IAM Identity Center 執行個體複寫並處於作用中狀態的區域。
-
快速容量區域 – 佈建快速預設命名空間的區域。這取決於您呼叫 的端點區域
CreateAccountSubscription。
先決條件
如需詳細說明,請參閱AWS IAM Identity Center 《 使用者指南》中的多區域 IAM Identity Center 和複寫至其他區域。
在額外 區域中建立快速訂閱之前,請依照顯示的順序完成下列步驟:
-
為主要區域中的 IAM Identity Center 執行個體設定多區域客戶受管 KMS 金鑰。
-
在目標區域中建立客戶受管 KMS 金鑰的複本。
-
將目標區域新增至 IAM Identity Center,並等待區域狀態為
ACTIVE。 -
如果您的組織使用外部身分提供者,請將目標區域的聲明消費者服務 (ACS) URL 新增至您的身分提供者組態。如需詳細資訊,請參閱AWS IAM Identity Center 《 使用者指南》中的多區域人力資源存取。
-
確認目標區域是支援的快速註冊區域。如需支援的區域的清單,請參閱 AWS 區域 支援 Amazon Quick。
若要在其他區域中建立訂閱
使用 AWS Command Line Interface 或 AWS SDK 在目標區域中建立 Amazon Quick Enterprise 訂閱。
建立訂閱 (AWS CLI)
-
設定 AWS CLI 以使用目標區域。設定的 區域決定
CreateAccountSubscription端點。 -
執行下列命令。將預留位置值取代為您自己的值。
aws quicksight create-account-subscription \ --aws-account-id <ACCOUNT_ID> \ --account-name "<ACCOUNT_NAME>" \ --notification-email <EMAIL> \ --edition ENTERPRISE \ --authentication-method IAM_IDENTITY_CENTER \ --iam-identity-center-instance-arn <IDC_INSTANCE_ARN> \ --admin-group "<ADMIN_GROUP_NAME>" \ --region <TARGET_REGION>下列清單說明必要和建議的參數:
-
--aws-account-id– 您的 12 位數 AWS 帳戶 ID。 -
--account-name– Quick 帳戶的名稱。 -
--notification-email– 服務通知的電子郵件地址。 -
--edition ENTERPRISE– IAM Identity Center 身分驗證需要 Enterprise Edition。 -
--authentication-method IAM_IDENTITY_CENTER– 指定 IAM Identity Center 做為身分驗證方法。 -
--iam-identity-center-instance-arn– IAM Identity Center 執行個體的 ARN。 -
--admin-group或--admin-pro-group– 要指派為快速管理員的 IAM Identity Center 群組名稱。 -
--region– 快速容量區域的目標區域。這必須是作用中的 IAM Identity Center 額外區域和支援的快速註冊區域。
-
驗證訂閱
命令完成後,確認訂閱存在且處於作用中狀態。
驗證訂閱 (AWS CLI)
-
執行下列命令來檢查帳戶狀態:
aws quicksight describe-account-subscription \ --aws-account-id <ACCOUNT_ID> \ --region <TARGET_REGION>確認
AccountSubscriptionStatus為ACCOUNT_CREATED。 -
執行下列命令來驗證命名空間和容量區域:
aws quicksight list-namespaces \ --aws-account-id <ACCOUNT_ID> \ --region <TARGET_REGION>確認
CreationStatus與CREATEDCapacityRegion符合目標區域。
考量事項
請檢閱下列注意事項:
-
您必須使用 Amazon Quick Enterprise Edition 進行 IAM Identity Center 身分驗證。
-
在使用 IAM Identity Center 身分驗證
--admin-pro-group時,您必須指定--admin-group或 。 -
您必須選擇同時是作用中 IAM Identity Center 其他區域和支援的快速註冊區域的目標區域。
-
您只能為每個 建立一個快速帳戶訂閱 AWS 帳戶。如果您的帳戶已有訂閱, 會
CreateAccountSubscription傳回資源存在的錯誤。 -
建立快速帳戶後,您無法變更身分驗證方法。
考量事項
無法復原的動作
下列動作會永久防止所有使用者登入您的 Amazon Quick 帳戶。您無法復原這些動作。
-
在 IAM Identity Center 主控台中停用或刪除 Amazon Quick 應用程式。如果您想要刪除 Amazon Quick 帳戶,請參閱關閉 Amazon Quick 帳戶。
-
將包含 IAM Identity Center 組態的 Amazon Quick 帳戶遷移至不包含 Amazon Quick 帳戶所設定之 IAM Identity Center 執行個體 AWS 的組織。
-
刪除已設定為 Amazon Quick 帳戶的 IAM Identity Center 執行個體。
-
編輯 IAM Identity Center 應用程式屬性,例如需要指派屬性。