Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Zugriff zuweisen und entfernen
Weisen Sie einem Benutzer- oder Gruppenzugriff zu AWS-Konto
Sie können einem Benutzer oder einer Gruppe Zugriff gewähren, AWS-Konto indem Sie eine Zuordnung zwischen dem Benutzer oder der Gruppe, dem Konto und der IAM-Rolle erstellen, die der Benutzer oder die Gruppe im Konto übernehmen kann. Somit ist eine einzelne Zuweisung ein Triplett, das aus der Benutzer- oder Gruppen-ID, der Konto-ID und dem IAM-Rollen-ARN besteht.
Wenn Sie Massenzuweisungen durchführen möchten, z. B. einer Reihe von Benutzern und Gruppen dieselbe Rolle zuweisen, müssen Sie jede Zuweisung einzeln erstellen. Sie können dieses Verfahren mithilfe der Kontozugriffs-API und der AWS SDK/CLI.
Konsole
Die Konsole bietet verschiedene Möglichkeiten, neuen Zugriff zuzuweisen, je nachdem, ob Sie zuerst das Konto, den Benutzer oder die Gruppe identifizieren möchten.
Anmerkung
Die Account Access Manager-Konsole bietet eine Suchfunktion für Benutzer, Gruppen und Konten. Um die Rolle zu identifizieren, die Sie zuweisen möchten, müssen Sie zuvor ihren Namen (oder ARN) herausfinden. Die Account Access Manager-Konsole kann IAM-Rollen in AWS-Konten nicht erkennen.
Für alle Verfahren in diesem Abschnitt melden Sie sich beim Verwaltungskonto (oder beim delegierten Administratorkonto) an, wählen Sie die Region aus, in der der Account Access Manager aktiviert ist, und navigieren Sie in der IAM-Konsole zum Account Access Manager.
AWS CLI
Der folgende AWS CLI Befehl kann verwendet werden, um eine Kontozuweisung für einen Benutzer zu erstellen:
aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "userId": "<Identity_Center_User_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'
Der folgende AWS CLI Befehl kann verwendet werden, um eine Kontenzuweisung für eine Gruppe zu erstellen:
aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "groupId": "<IDC_GROUP_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'
Entfernen Sie den Benutzer- oder Gruppenzugriff auf eine AWS-Konto
Sie können die Zuweisung, die Sie entfernen möchten, auf verschiedene Arten finden.
Konsole
Für alle Verfahren in diesem Abschnitt melden Sie sich beim Verwaltungskonto (oder beim delegierten Administratorkonto) an, wählen Sie die Region aus, in der der Account Access Manager aktiviert ist, und navigieren Sie in der IAM-Konsole zum Account Access Manager.
AWS CLI
Um den Zugriff mit der CLI zu entfernen, müssen Sie zuerst die Kontozuweisung (Entitlement) ermitteln und dann ihre ID im folgenden Befehl verwenden. Später in diesem Thema erfahren Sie, wie Sie nach Kontozuweisungen für ein bestimmtes Konto, einen bestimmten Benutzer, eine bestimmte Gruppe oder eine bestimmte Rolle suchen. In der CLI werden Zuweisungen als Berechtigungen bezeichnet.
aws account-access delete-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement-id "<ENTITLEMENT_ID>"