View a markdown version of this page

Bereiten Sie Ihre IAM-Rollen vor - AWS Identitäts- und Zugriffsverwaltung

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Bereiten Sie Ihre IAM-Rollen vor

Bevor Sie beginnen, IAM-Rollen IAM Identity Center-Benutzern und -Gruppen zuzuweisen, müssen Sie:

  1. Identifizieren Sie die relevanten IAM-Rollen in den Konten, für die Sie sich interessieren, und

  2. Vergewissern Sie sich, dass die Vertrauensrichtlinie der IAM-Rollen die unten angegebene Erklärung enthält.

Wenn für die Rolle eine bestehende Vertrauensrichtlinie vorhanden ist, fügen Sie diese Anweisung zu ihrem Statement-Array hinzu. Wenn Sie eine neue Rolle erstellen, können Sie das gesamte Richtliniendokument verwenden. Diese Grundsatzerklärung ermöglicht es dem Kontozugriffsmanager, die Rolle zu übernehmen und den Kontext im Namen der Benutzer festzulegen. Die Condition Sperre bietet Schutz vor verwirrten Stellvertretern, indem sichergestellt wird, dass der Kontozugriffsmanager die Rolle nur im Namen Ihres eigenen Kontos und Ihrer Kontozugriffsmanager-Anwendung übernehmen kann. Weitere Informationen finden Sie unter Eine Vertrauensrichtlinie für Rollen aktualisieren.

<your-account-id>Ersetzen Sie durch Ihre AWS-Konto ID, <region> durch Ihre primäre IAM Identity Center-Region und <application-id> durch Ihre Account Access Manager-Anwendungs-ID. Sie finden den ARN der Anwendung auf der Seite „Einstellungen“ in der Account Access Manager-Konsole.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AccountAccessManagerIAMRoleTrustPolicyStatement", "Effect": "Allow", "Principal": { "Service": "account-access.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext" ], "Condition": { "StringEquals": { "aws:SourceAccount": "<your-account-id>", "aws:SourceArn": "arn:aws:account-access:<region>:<your-account-id>:application/<application-id>" } } } ] }

Fakultativ — sts:TagSession. Fügen Sie der Action Liste sts:TagSession hinzu, wenn Sie möchten, dass Upstream-Assertion-Attribute von Ihrem Identitätsanbieter (z. B. Gruppenmitgliedschaften, Abteilung, Kostenstelle) als Prinzipal-Tags in der Sitzung, die der Kontozugriffsmanager ausgibt, weitergegeben werden. Ohne diese Aktion ist die Rollenübernahme immer noch erfolgreich; nur die Weitergabe von Sitzungs-Tags wird unterdrückt. Fügen Sie es hinzu, wenn Downstream-IAM-Richtlinien im Zielkonto Prinzipal-Tags (aws:PrincipalTag/<key>) verwenden; lassen Sie es andernfalls weg. Behalte den gleichen Condition Block bei.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AccountAccessManagerIAMRoleTrustPolicyStatement", "Effect": "Allow", "Principal": { "Service": "account-access.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext", "sts:TagSession" ], "Condition": { "StringEquals": { "aws:SourceAccount": "<your-account-id>", "aws:SourceArn": "arn:aws:account-access:<region>:<your-account-id>:application/<application-id>" } } } ] }
Anmerkung

Wir empfehlen Ihnen, Ihre Workflows zur IAM-Rollenerstellung so zu aktualisieren, dass diese Vertrauensrichtlinien-Erklärung bei Bedarf automatisch hinzugefügt wird.