Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Erste Schritte mit dem Account Access Manager
Im Folgenden wird beschrieben, wie Sie mit dem Account Access Manager beginnen können. Dabei wird davon ausgegangen, dass die IAM-Rollen, die Sie zuweisen möchten, bereits in den jeweiligen AWS-Konten Rollen vorhanden sind. Wenn diese Rollen nicht existieren, finden Sie unter Erstellen einer Rolle mithilfe benutzerdefinierter Vertrauensrichtlinien weitere Informationen zum Erstellen neuer Rollen.
Um mit dem Account Access Manager zu beginnen
-
Stellen Sie sicher, dass Sie eine Organisationsinstanz von IAM Identity Center aktiviert haben und dass die Benutzer und Gruppen Ihrer Belegschaft dort bereitgestellt sind. Weitere Informationen finden Sie im Abschnitt Erste Schritte mit IAM Identity Center im AWS IAM Identity Center Benutzerhandbuch. Weitere Voraussetzungen und Überlegungen Informationen finden Sie weiter unten in diesem Thema.
Anmerkung
Wenn Sie IAM Identity Center verwenden, das auf mehrere AWS Regionen repliziert wurde oder einen vom Kunden verwalteten Schlüssel (CMK) verwendet, müssen Sie dem Account Access Manager die
kms:DecryptErlaubnis geben, diesen CMK zu verwenden, wenn Sie eine Verbindung zum IAM Identity Center herstellen. Weitere Informationen finden Sie unter Baseline KMS-Schlüsselrichtlinie im Benutzerhandbuch. AWS IAM Identity Center -
Stellen Sie sicher, dass Sie berechtigt sind, den Account Access Manager zu aktivieren und die Kontozuweisungen darin zu verwalten. Weitere Informationen finden Sie unter Identitäts- und Zugriffsmanagement für den Account Access Manager.
-
Aktivieren Sie den Kontozugriffsmanager über die Konsole oder die API.
-
Aktualisieren Sie Ihre Firewalls und Gateways für den Zugriff auf das Kontozugriffsportal.
-
Gewähren Sie Account Access Managern Zugriff auf IAM-Rollen, indem Sie deren Vertrauensrichtlinie aktualisieren.
-
Beginnen Sie, Ihren Mitarbeitern, Benutzern und Gruppen aus dem IAM Identity Center den Kontozugriff zuzuweisen.
-
Teilen Sie Ihren Benutzern mithilfe der Rollenzuweisungen des Account Access Managers AWS-Konten mit, wie sie darauf zugreifen können.
Voraussetzungen und Überlegungen
Es gelten die folgenden Voraussetzungen und Überlegungen:
-
Der Account Access Manager ist in AWS kommerziellen Regionen verfügbar und standardmäßig aktiviert. Opt-in Kommerzielle Regionen, GovCloud (USA), China und andere nicht kommerzielle Regionen werden nicht unterstützt.
-
Bei der Aktivierung stellt der Account Access Manager eine Verbindung zu einer einzelnen Organisationsinstanz von IAM Identity Center her. Sie müssen zuvor eine AWS Organisation und eine Organisationsinstanz von IAM Identity Center aktivieren. Kontoinstanzen von IAM Identity Center werden nicht unterstützt.
-
Wir empfehlen, den Account Access Manager in derselben AWS Region zu aktivieren, in der Sie Ihre IAM Identity Center-Instanz aktiviert haben. Falls Sie dies noch nicht getan haben, finden Sie im AWS IAM Identity Center Benutzerhandbuch den Abschnitt Überlegungen zur Auswahl einer AWS Region.
-
Sowohl die Organisationsinstanz von IAM Identity Center als auch der Account Access Manager müssen im Verwaltungskonto Ihrer Organisation aktiviert sein.
Aktivieren Sie den Account Access Manager
Nachdem Sie eine Organisationsinstanz von IAM Identity Center erstellt haben, können Sie den Account Access Manager über dessen Konsole oder API aktivieren. Sie müssen dies in derselben AWS-Konto Region wie Ihre IAM Identity Center-Instanz tun.
Bevor Sie den Account Access Manager aktivieren, führen Sie den folgenden Befehl vom AWS Organisationsverwaltungskonto aus, um dem Account Access Manager Zugriff auf Ihre Organisation zu gewähren:
aws organizations enable-aws-service-access --service-principal account-access.amazonaws.com
Anmerkung
Die Account Access Manager-Konsole ist zwar Teil der IAM-Konsole, ihre API befindet sich jedoch in einem separaten Namespace.
Verwenden Sie eine der folgenden Methoden, um den Account Access Manager zu aktivieren:
Aktualisieren Sie Firewalls und Gateways
Das Kontozugriffsportal bietet Ihren Benutzern über den Account Access Manager Single-Sign-On-Zugriff auf die ihnen AWS-Konten zugewiesenen Konten.
Wenn Sie den Zugriff auf bestimmte AWS Domänen oder URL-Endpunkte mithilfe einer Lösung zur Filterung von Webinhalten wie Firewalls der nächsten Generation (NGFW) oder Secure Web Gateways (SWG) filtern, müssen Sie die mit dem Kontozugriffsportal verknüpften Domänen und URL-Endpunkte zulassen.
Die folgende Liste enthält die Dual-Stack-Domains und URL-Endpunkte, die Sie zu Ihren Zulassungslisten für die Filterung von Webinhalten hinzufügen können. Der Account Access Manager hat keine Endpunkte. IPv4-only
Dual-stack Liste zulassen
Die URL des Portals für den Kontozugriff:
-
https://[Tenant-ID].account-access.[Region].app.aws
Die APIs, die das Kontozugriffsportal aufruft:
-
[Tenant-ID].account-access.[Region].app.aws/api/* -
[Tenant-ID].account-access.[Region].app.aws/auth/*
Tenant-ID ist eine eindeutige zufällige Kennung, die dem Account Access Manager zugeordnet ist. Um ihren Wert zu ermitteln, navigieren Sie in der Account Access Manager-Konsole zum Tab Einstellungen und suchen Sie im Abschnitt Instanzdetails nach der Anwendungs-URL. Tenant-ID ist die erste Subdomain in der URL.
Die Endpunkte des Account Access Manager-Service:
-
Control-plane:
account-access.[Region].api.aws -
Laufzeit:
account-access-runtime.[Region].api.aws -
Konsole:
console.aws.amazon.com/account-access
Wenn Sie den verwenden AWS CLI, können Sie die Mandanten-ID ermitteln, indem Sie den folgenden CLI-Befehl im Verwaltungs- oder delegierten Administratorkonto Ihrer Organisation ausführen.
aws account-access list-applications
Die Antwort enthält Informationen zum Account Access Manager, einschließlich des Anwendungs-ARN und der Mandanten-ID.
{ "applications": [ { "applicationArn": "arn:aws:account-access:us-west-2:123456789012:application/1234567890abcdef", "tenantId": "aa-gyxmap389", "createdAt": "2026-03-27T18:31:19+00:00", "updatedAt": "2026-03-27T18:31:19+00:00" } ] }
Überlegungen zur Zulassung von Domains und URL-Endpunkten
Zusätzlich zu den Anforderungen an die Zulassungsliste für das Kontozugriffsportal erfordern die anderen Dienste und Anwendungen, die Sie verwenden, möglicherweise die Zulassung von Domänen.
-
Sie müssen das AWS Zugangsportal und seine Abhängigkeiten auf die Zulassungsliste setzen. Weitere Informationen finden Sie im Benutzerhandbuch unter Aktualisieren von Firewalls und Gateways, um den Zugriff auf das AWS Access Portal zu ermöglichen. AWS IAM Identity Center
-
Für den Zugriff auf AWS-Konten die AWS-Managementkonsole und die Account Access Manager-Konsole müssen Sie zusätzliche Domänen zulassen. Eine Liste der AWS-Managementkonsole Domänen finden Sie unter Problembehandlung im Handbuch AWS-Managementkonsole Erste Schritte.
Löschen Sie den Account Access Manager
Wenn der Account Access Manager gelöscht wird, werden alle darin enthaltenen Daten gelöscht und können nicht wiederhergestellt werden.
Gehen Sie wie folgt vor, um den Account Access Manager zu löschen.
Warnung
Das Löschen des Account Access Managers kann nicht rückgängig gemacht werden und hat die folgenden Konsequenzen:
-
Alle Rollenzuweisungen werden dauerhaft entfernt. Ihre Benutzer verlieren sofort die Zugriffsfähigkeit AWS-Konten mit IAM-Rollen, die über den Account Access Manager zugewiesen wurden.
-
Der Account Access Manager wird für alle Benutzer aus dem AWS Zugriffsportal entfernt.
-
Aktive Sitzungen mit IAM-Rollen, die über den Account Access Manager zugewiesen wurden, laufen weiter, bis sie ablaufen, Benutzer können jedoch keine neuen Sitzungen starten.
-
Wenn Sie den Account Access Manager später wieder aktivieren, müssen Sie alle Zuweisungen von Grund auf neu erstellen. Frühere Zuweisungen können nicht wiederhergestellt werden.
Vor dem Löschen sollten Sie erwägen, den Benutzerzugriff in einzelnen Konten zu deaktivieren, um den Zugriff vorübergehend einzuschränken.