View a markdown version of this page

Zugriff zuweisen und entfernen - AWS Identitäts- und Zugriffsverwaltung

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Zugriff zuweisen und entfernen

Weisen Sie einem Benutzer- oder Gruppenzugriff zu AWS-Konto

Sie können einem Benutzer oder einer Gruppe Zugriff gewähren, AWS-Konto indem Sie eine Zuordnung zwischen dem Benutzer oder der Gruppe, dem Konto und der IAM-Rolle erstellen, die der Benutzer oder die Gruppe im Konto übernehmen kann. Somit ist eine einzelne Zuweisung ein Triplett, das aus der Benutzer- oder Gruppen-ID, der Konto-ID und dem IAM-Rollen-ARN besteht.

Wenn Sie Massenzuweisungen durchführen möchten, z. B. einer Reihe von Benutzern und Gruppen dieselbe Rolle zuweisen, müssen Sie jede Zuweisung einzeln erstellen. Sie können dieses Verfahren mithilfe der Kontozugriffs-API und der AWS SDK/CLI.

Konsole

Die Konsole bietet verschiedene Möglichkeiten, neuen Zugriff zuzuweisen, je nachdem, ob Sie zuerst das Konto, den Benutzer oder die Gruppe identifizieren möchten.

Anmerkung

Die Account Access Manager-Konsole bietet eine Suchfunktion für Benutzer, Gruppen und Konten. Um die Rolle zu identifizieren, die Sie zuweisen möchten, müssen Sie zuvor ihren Namen (oder ARN) herausfinden. Die Account Access Manager-Konsole kann IAM-Rollen in AWS-Konten nicht erkennen.

Für alle Verfahren in diesem Abschnitt melden Sie sich beim Verwaltungskonto (oder beim delegierten Administratorkonto) an, wählen Sie die Region aus, in der der Account Access Manager aktiviert ist, und navigieren Sie in der IAM-Konsole zum Account Access Manager.

Accounts tab
Um Benutzer- oder Gruppenzugriff über die Registerkarte Konten zuzuweisen
  1. Wählen Sie die Registerkarte Accounts.

  2. Wenn Sie die Konto-ID bereits kennen, wählen Sie Neuen Zugriff zuweisen. Suchen Sie auf der Seite Kontozugriff zuweisen nach dem gewünschten Benutzer oder der gewünschten Gruppe, geben Sie die Konto-ID und den IAM-Rollennamen ein und wählen Sie dann Zugriff zuweisen aus.

  3. Wenn Sie das Konto zuerst finden müssen, können Sie AWS-Konto anhand seines Namens, seiner ID oder E-Mail-Adresse nach dem gewünschten Konto suchen. Alternativ können Sie die Organisationsstruktur oder die Kontenliste überprüfen, um die entsprechenden Konten zu finden AWS-Konto. Wählen Sie das Optionsfeld vor dem Konto und dann Neuen Zugriff zuweisen. Suchen Sie auf der Seite Kontozugriff zuweisen nach dem gewünschten Benutzer oder der gewünschten Gruppe, geben Sie den Namen der IAM-Rolle ein und wählen Sie dann Zugriff zuweisen aus.

  4. Anhand der Organisationsstruktur oder Kontoliste können Sie ein Konto auswählen, um Kontodetails und Kontozugriffszuweisungen anzuzeigen. Von dort aus können Sie auch die Option Neuen Zugriff zuweisen wählen.

Users tab
Um Benutzerzugriff über die Registerkarte „Benutzer“ zuzuweisen
  1. Wählen Sie die Registerkarte Users.

  2. Sie können Benutzer anhand des Benutzernamens und des Anzeigenamens suchen oder sie in der angezeigten Benutzerliste finden.

  3. Wählen Sie den Benutzer aus, dem Sie einen neuen Zugriff zuweisen möchten.

  4. Auf der nächsten Seite werden die Benutzerattribute, Kontozuweisungen und Gruppenmitgliedschaften angezeigt.

  5. Wählen Sie Neuen Zugriff zuweisen.

  6. Geben Sie auf der Seite Kontozugriff zuweisen die Konto-ID und den Namen der IAM-Rolle ein und wählen Sie dann Zugriff zuweisen aus.

Groups tab
Um Gruppenzugriff über die Registerkarte „Gruppen“ zuzuweisen
  1. Wählen Sie im Navigationsbereich Account Access Manager aus.

  2. Wählen Sie die Registerkarte Groups (Gruppen).

  3. Sie können Gruppen anhand des Gruppennamens durchsuchen oder sie in der angezeigten Gruppenliste finden.

  4. Wählen Sie die Gruppe aus, der Sie neuen Zugriff zuweisen möchten.

  5. Auf der nächsten Seite werden die Gruppenattribute, Kontozuweisungen und Benutzermitglieder angezeigt.

  6. Wählen Sie Neuen Zugriff zuweisen.

  7. Geben Sie auf der Seite Kontozugriff zuweisen die Konto-ID und den Namen der IAM-Rolle ein und wählen Sie dann Zugriff zuweisen aus.

AWS CLI

Der folgende AWS CLI Befehl kann verwendet werden, um eine Kontozuweisung für einen Benutzer zu erstellen:

aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "userId": "<Identity_Center_User_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'

Der folgende AWS CLI Befehl kann verwendet werden, um eine Kontenzuweisung für eine Gruppe zu erstellen:

aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "groupId": "<IDC_GROUP_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'

Entfernen Sie den Benutzer- oder Gruppenzugriff auf eine AWS-Konto

Sie können die Zuweisung, die Sie entfernen möchten, auf verschiedene Arten finden.

Konsole

Für alle Verfahren in diesem Abschnitt melden Sie sich beim Verwaltungskonto (oder beim delegierten Administratorkonto) an, wählen Sie die Region aus, in der der Account Access Manager aktiviert ist, und navigieren Sie in der IAM-Konsole zum Account Access Manager.

Accounts tab
Um den Benutzer- oder Gruppenzugriff von der Registerkarte Konten zu entfernen
  1. Wählen Sie die Registerkarte Accounts.

  2. Suchen Sie das entsprechende Konto und wählen Sie seinen Namen.

  3. Wählen Sie im Abschnitt Zuweisungen für den Kontozugriff den Benutzer oder die Gruppe aus, für die Sie den Zugriff entfernen möchten, und klicken Sie auf Zuweisung aufheben.

  4. Wählen Sie im Modal zur Bestätigung die Option Zuweisung aufheben aus.

Users tab
Um den Benutzerzugriff von der Registerkarte „Benutzer“ zu entfernen
  1. Wählen Sie die Registerkarte Users.

  2. Wählen Sie den Benutzer aus, für den Sie den Zugriff entfernen möchten.

  3. Wählen Sie im Abschnitt Kontozugriffszuweisungen das Konto aus, für das Sie den Zugriff entfernen möchten, und klicken Sie auf Zuweisung aufheben.

  4. Wählen Sie im Modal zur Bestätigung die Option Zuweisung aufheben aus.

AWS CLI

Um den Zugriff mit der CLI zu entfernen, müssen Sie zuerst die Kontozuweisung (Entitlement) ermitteln und dann ihre ID im folgenden Befehl verwenden. Später in diesem Thema erfahren Sie, wie Sie nach Kontozuweisungen für ein bestimmtes Konto, einen bestimmten Benutzer, eine bestimmte Gruppe oder eine bestimmte Rolle suchen. In der CLI werden Zuweisungen als Berechtigungen bezeichnet.

aws account-access delete-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement-id "<ENTITLEMENT_ID>"