Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Auswahl eines AWS Identitätsdienst
Den ersten Schritt machen
|
Zeit zum Lesen |
10 Minuten |
|
Zweck |
Helfen Sie mit, zu ermitteln, welcher AWS Identitätsdienst für Ihr Unternehmen am besten geeignet ist. |
|
Letzte Aktualisierung |
15. August 2025 |
Einführung
Mithilfe der Identitäts- und Zugriffsverwaltung wird sichergestellt, dass nur authentifizierte und autorisierte Benutzer nur auf die Cloud-Ressourcen zugreifen können, die sie für die Ausführung ihrer Aufgaben benötigen, und zwar auf sichere und gesetzeskonforme Weise.
Wie im vorherigen Diagramm dargestellt, ist Identität die eindeutige Identifizierung einer Entität, Authentifizierung ist der Prozess der Überprüfung der Identität und Autorisierung ist der Prozess, bei dem bestimmt wird, was die authentifizierte Entität tun darf.
AWS bietet mehrere Dienste, mit denen Sie den Zugriff auf Ihre Ressourcen verwalten können. AWS Diese umfassen u. a. folgende:
Zwar gibt es Ähnlichkeiten zwischen einigen Identitätsdiensten, doch diese Dienste decken unterschiedliche Szenarien ab. Diese Entscheidungshilfe hilft Ihnen beim Einstieg und bei der Auswahl des richtigen AWS Identitätsdienstes für Ihren Anwendungsfall.
Verstehen AWS Identität und Zugriffsverwaltung
Wenn Sie die Grundlagen von IAM verstehen, können Sie Ihre Anforderungen besser erfüllen.
Principals, einschließlich menschlicher Benutzer, Workloads, Verbundbenutzer und übernommene Rollen, greifen mithilfe von APIs auf AWS Dienste zu. Alle AWS Computerumgebungen liefern Anmeldeinformationen, die Anwendungen verwenden, um ihre API-Aufrufe zu signieren und den Zugriff auf Dienste anzufordern. AWS API-Anfragen werden durch ein System von Identitäten (wie IAM-Rollen), Aktionen (IAM-Richtlinien) und Ressourcen, die in IAM definiert sind, authentifiziert und autorisiert. Jeder AWS Kunde konfiguriert diese so, dass sie APIs verwenden. AWS IAM-Rollen sind Identitäten mit temporären und bedingten Berechtigungen, um bereichsbezogene Aktionen für Ressourcen auszuführen. AWS IAM-Richtlinien definieren die Aktionen, die IAM-Rollen für bestimmte Ressourcen ausführen können. AWS
Durch die sorgfältige Erstellung von IAM-Richtlinien können Sie sicherstellen, dass die für eine IAM-Rolle verfügbaren Berechtigungen nur den Zugriff auf die Ressourcen ermöglichen, die zur Erfüllung einer Aufgabe erforderlich sind. Dieses Konzept wird als geringste Zugriffsrechte bezeichnet.
Das vorherige Video stammt aus einer Re:Inforce 2024-Sitzung von Lucas Wagner, leitender Manager für angewandte Wissenschaft bei, und Sean AWS McLaughlin, leitender Wissenschaftler für angewandte Wissenschaft bei. AWS Sie bieten in einem etwa vierminütigen Auszug (08:35-12:30) einen kurzen Überblick über die AWS Autorisierung und deren AWS Identity and Access Management Funktionsweise.
Berücksichtigen Sie die Kriterien für die Auswahl eines AWS Identitätsdienst
Die Auswahl der richtigen AWS Dienste hängt von Ihren Bedürfnissen und von den folgenden Überlegungen ab:
-
Wer Zugriff benötigt — Sie und Ihre Mitarbeiter, eine Maschine und Ihre Workloads oder die Anwendungen, die Sie erstellen.
-
Worauf sie zugreifen möchten — AWS Konten, AWS Anwendungen und Dienste und die darin enthaltenen Daten oder Daten in den von Ihnen erstellten Anwendungen.
-
Wo sie darauf zugreifen möchten — von innen AWS, von Ihrer lokalen Umgebung, von einer anderen Cloud-Umgebung oder von AWS IoT Geräten aus.
Wählen Sie welche AWS Zu verwendende Identitätsdienste
Die folgende Tabelle hilft Ihnen dabei, empfohlene AWS Dienste für Ihre Anwendungsfälle zu finden. Die besten Ergebnisse erzielen Sie, wenn Sie die zusätzlichen Dienste und Funktionen berücksichtigen, die für Ihr Ziel empfohlen werden.
| Ich bin ein... | Ich möchte... | AWS Identitätsdienst | Zusätzliche Dienste und Funktionen, die in Betracht gezogen werden sollten |
|---|---|---|---|
|
Cloud/Identity Administrator |
Erleichtern Sie es meinem Team, den Zugriff auf AWS Anwendungen wie Amazon Q und Amazon SageMaker AI zu gewähren und zu überprüfen. |
Vertrauenswürdige Identitätsverbreitung im IAM Identity Center |
|
|
Cloud/Identity Administrator |
Erleichtern Sie es den Eigentümern der Daten meiner Organisation, den Datenzugriff nach Mitarbeitern oder Gruppen zu gewähren. |
Weitergabe vertrauenswürdiger Identitäten im IAM Identity Center |
|
|
Cloud/Identity Administrator ODER Developer |
Konfigurieren Sie den Mitarbeiterzugriff auf AWS Konten und die darin enthaltenen Ressourcen, z. B. Amazon S3-Buckets. |
||
|
Cloud/Identity Administrator |
Führen Sie Active Directory-abhängige Workloads in AWS aus. |
AWS Directory Service for Microsoft Active Directory, auch bekannt als AWS Managed Microsoft AD |
|
|
Cloud/Identity Administrator |
Verbinden Sie meine AWS Workloads mit meinen lokalen Microsoft Active Directory-Domänendiensten. |
AWS Directory Service for Microsoft Active Directory, auch bekannt als AWS Managed Microsoft AD |
|
|
Cloud/Identity Administrator |
Konfiguriere den Zugriff meiner Workloads auf AWS Ressourcen. |
||
|
Cloud/Identity Administrator |
Richten Sie einen Datenperimeter ein, um die Sicherheitsanforderungen meines Unternehmens durchzusetzen. |
Leitplanken für IAM-Berechtigungen mithilfe von Datenperimetern |
|
|
Cloud/Identity Administrator |
Stellen Sie sicher, welche IAM-Rollen und Benutzer in meiner Organisation Zugriff auf wichtige AWS Ressourcen haben. |
||
|
Cloud/Identity Administrator |
Analysieren und verfeinern Sie die Berechtigungen, um die geringste Anzahl von Rechten zu erreichen. |
||
|
Cloud/Identity Administrator |
Gewähren Sie lokalen Workloads Zugriff auf. AWS |
(erfordert PKI, die Fähigkeit, Zertifikate auszustellen und zu verwalten) |
|
|
Cloud/Identity Administrator |
Gewähren Sie einem IoT-Gerät Zugriff auf AWS. |
||
|
Developer |
Gewähren Sie dem Code in jeder externen oder AWS Cloud-Umgebung Zugriff auf. AWS |
||
|
Developer |
Führen Sie die Service-to-Service-Authentifizierung und Autorisierung in meiner Anwendung durch, die ausschließlich in ausgeführt wird. AWS |
Amazon API Gateway mit AWS Signaturauthentifizierung, Version 4 |
|
|
Developer |
Führen Sie in meiner Anwendung eine Service-to-Service-Authentifizierung und Autorisierung mit Komponenten in verschiedenen Cloud-Umgebungen durch. |
Amazon Verified Permissions | |
|
Developer |
Ermöglichen Sie Ihren Kunden den Zugriff auf Ihre KI-Anwendung und die Verwaltung der Identitäten von KI-Agenten. |
Amazon Bedrock AgentCore |
|
|
Developer |
Erstellen und verwalten Sie IoT-Gerätesoftware auf AWS. |
||
|
Developer |
Integrieren Sie einen Authentifizierungsmechanismus in meine eigene Anwendung. |
||
|
Developer |
Integrieren Sie einen Autorisierungsmechanismus in eine Anwendung. |
Verwenden Sie AWS Identitätsdienste
Für Sie und Ihre Belegschaft
IAM Identity Center
IAM Identity Center unterstützt Sie bei der Konfiguration des Single-Sign-On-Erlebnisses Ihrer Mitarbeiter — von Ihrem bestehenden Identitätsanbieter über benutzerorientierte AWS Anwendungen wie Amazon Q und Amazon SageMaker AI bis hin zu den AWS-Managementkonsole, einschließlich aller AWS Konten, die Ihren Mitarbeitern zugewiesen sind. Mit einer einzigen Verbindung Ihres Identitätsanbieters können Sie Ihre Nutzung von AWS Anwendungen so skalieren, wie es Ihr Unternehmen benötigt, und eine durchgängige Benutzererfahrung über alle Anwendungen hinweg bieten.
Mit IAM Identity Center können AWS Anwendungen wie Amazon Q Ihren Benutzern personalisierte Erlebnisse bieten, z. B. ein Dashboard, das zeigt, woran ein Benutzer gearbeitet hat, als er sich das letzte Mal angemeldet hat. Inhaber von Datendiensten, wie z. B. ein Amazon Redshift-Administrator, können Berechtigungen definieren und den Zugriff der Benutzer in AWS Ihrem Verzeichnis auf Daten überprüfen. AWS Daten- und Analysedienste können Ihre Mitarbeiter anhand ihrer Verzeichnisidentitäten erkennen. Weitere Informationen finden Sie im AWS IAM Identity Center Benutzerhandbuch unter Anwendungszugriff.
Eine Organisationsinstanz von IAM Identity Center kann Ihnen auch dabei helfen, den Zugriff Ihrer Mitarbeiter auf AWS Konten zu verwalten. Sie ermöglicht es Ihnen, Benutzern Berechtigungen zuzuweisen und die Berechtigungen für mehrere Konten von einer zentralen Stelle aus bereitzustellen. Weitere Informationen finden Sie im AWS IAM Identity Center Benutzerhandbuch unter AWS Kontozugriff.
Verbund mit IAM
Sie können IAM auch verwenden, um Workforce-Benutzer über Ihren Identitätsanbieter bestimmten AWS Konten zuzuordnen. Benutzer übernehmen IAM-Rollen, um bereichsspezifische Aktionen für die Ressourcen im AWS Konto auszuführen. Sie können sich mit einem Identitätsanbieter verbinden, der Identitätsinformationen entweder mithilfe von OpenID Connect (OIDC) oder SAML 2.0 bereitstellt. Weitere Informationen finden Sie unter Identitätsanbieter und Verbund.
Für Ihre Workloads
IAM
IAM ermöglicht es Ihrem Workload, IAM-Rollen mit temporären Sicherheitsanmeldeinformationen zu übernehmen, um AWS APIs zu verwenden und bereichsbezogene Aktionen für Ressourcen auszuführen. AWS Sie ermöglichen es beispielsweise Workloads, Code auf Rechendiensten wie Amazon EC2 oder Lambda auszuführen. Weitere Informationen finden Sie unter IAM-Rollen im IAM-Benutzerhandbuch.
IAM Access Analyzer
IAM Access Analyzer führt Sie durch die Bereitstellung von Funktionen zum Festlegen, Überprüfen und Verfeinern von Berechtigungen zu den geringsten Rechten. Es hilft Ihnen bei der Umsetzung Ihrer Zugriffsverwaltungsstrategie, indem es externe, interne und ungenutzte Zugriffe analysiert und überprüft, ob Ihre IAM-Richtlinien Ihren angegebenen Sicherheitsstandards entsprechen. Verwenden Sie IAM Access Analyzer, um Folgendes zu tun:
-
Generieren Sie Richtlinien für die geringsten Rechte auf der Grundlage der Zugriffsaktivitäten
-
Stellen Sie sicher, dass Ihre Richtlinien den Best Practices von IAM und Ihren Sicherheitsstandards entsprechen
-
Prüfen Sie, wer auf was zugreifen kann, und erkennen Sie unbeabsichtigte öffentliche und kontoübergreifende Zugriffe
-
Überprüfen Sie den internen Zugriff auf wichtige Ressourcen, indem Sie ermitteln, welche IAM-Rollen und Benutzer innerhalb Ihrer AWS Organisation Zugriff auf wichtige Ressourcen wie Amazon S3-Buckets, Amazon DynamoDB-Tabellen und Amazon RDS-Snapshots haben.
-
Verfeinern Sie die Berechtigungen, indem Sie ungenutzten Zugriff in Ihren IAM-Richtlinien identifizieren
Die folgende Abbildung zeigt das IAM Access Analyzer-Dashboard mit Ergebnissen für externe und interne Zugriffe.
Das folgende Bild zeigt ungenutzte Zugriffsergebnisse im IAM Access Analyzer-Dashboard.
IAM Roles Anywhere
IAM Roles Anywhere erweitert die Funktionen von IAM auf lokale und Hybrid-Cloud-Workloads. Verwenden Sie es, um temporäre Sicherheitsanmeldeinformationen abzurufen und dieselben IAM-Richtlinien und IAM-Rollen zu verwenden, die Sie für Workloads verwenden. AWS
AWS Directory Service
AWS Directory Service for Microsoft Active Directory, auch bekannt als AWS Managed Microsoft AD, ist ein hochverfügbarer, vollständig verwalteter Microsoft Active Directory (AD) -Dienst. Er erweitert Ihre lokalen Microsoft AD-Konfigurationen AWS so, dass Ihre lokalen Microsoft Windows-Workloads mit Ihren Ressourcen kommunizieren können. AWS Mithilfe AWS Managed Microsoft AD können Sie AWS Ressourcen wie Amazon EC2-Instances, von Amazon WorkSpaces verwaltete Desktops und Amazon RDS für Microsoft SQL Server zu Ihrer Domain hinzufügen.
Für die Anwendungen, die Sie erstellen
Amazon Cognito
Amazon Cognito unterstützt Ihre Entwickler bei der Implementierung von Kundenidentitäts- und Zugriffsmanagement (CIAM) in den von ihnen entwickelten Web- und Mobilanwendungen. Es ist ein skalierbarer Service, den sie in Ihren Anwendungen verwenden können, um Benutzer zu verwalten, ihren Zugriff zu authentifizieren und zu autorisieren. Zusätzlich zu CIAM unterstützt Amazon Cognito die Service-to-Service-Authentifizierung und Autorisierung innerhalb Ihrer Anwendungen. Es lässt sich geräteübergreifend auf Millionen von Benutzern skalieren und verarbeitet mehr als 100 Milliarden Authentifizierungen pro Monat.
Verifizierte Berechtigungen
Verified Permissions ist ein vollständig verwalteter Autorisierungsdienst, der die leicht verständliche Cedar-Richtliniensprache
Die folgende Abbildung zeigt ein Beispiel für die Details der Berechtigungsrichtlinie von Verified Permissions und zeigt, wem die Richtlinie Zugriff gewährt.
Erkunden Sie andere AWS service
In diesem Abschnitt werden zusätzliche Dienste vorgeschlagen, die Sie in Betracht ziehen sollten.
-
AWS Control Tower
- Ermöglicht es Ihnen, eine gut durchdachte AWS Umgebung mit mehreren Konten einzurichten, die auf bewährten Sicherheits- und Compliance-Methoden basiert, und diese skalierbar zu verwalten. -
AWS Resource Access Manager
- Hilft Ihnen, Ihre Ressourcen kontoübergreifend zu teilen. AWS -
Amazon VPC Lattice
— Ermöglicht es Ihnen, Dienste und Ressourcen für Ihre Anwendung zu verbinden, zu sichern und zu überwachen. -
Amazon API Gateway
— Ermöglicht das Erstellen, Veröffentlichen, Verwalten, Überwachen und Sichern von REST-, HTTP- und WebSocket APIs. -
AWS IoT Device Management
- Ermöglicht das Onboarding, Organisieren und Verwalten von Geräten des Internet der Dinge (IoT). -
AWS IoT Greengrass
- Ermöglicht das Erstellen, Bereitstellen und Verwalten von IoT-Gerätesoftware.
Weitere Ressourcen
Benutzerhandbücher mit spezifischen Anleitungen zur Bereitstellung von AWS Identitätsdiensten:
AWS Blogbeiträge zum Thema Sicherheit mit anwendungsfallspezifischen Anleitungen:
-
Wie verwende ich AWS verwaltete Anwendungen mit IAM Identity Center (Amazon Q)
-
Verwaltung von Anspruchsberechtigungen für die Cloud-Infrastruktur in AWS
-
Passen Sie den Umfang der Analyse ungenutzter Zugriffe durch IAM Access Analyzer an
-
Verwenden Sie IAM-Rollen, um GitHub Aktionen mit Aktionen in zu verbinden AWS
-
So überwachen, optimieren und sichern Sie die Amazon Cognito-Autorisierung von Maschine zu Maschine
-
Wie unterstützt man OpenID AuthZen-Anfragen mit Amazon Verified Permissions
-
Ansätze zur Authentifizierung externer Anwendungen in einem Machine-to-Machine-Szenario
-
Blogbeitragsserie: Einrichtung eines Datenperimeters auf AWS