View a markdown version of this page

Auswahl eines AWS Identitätsdienst - AWS Leitfäden für Entscheidungen

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Auswahl eines AWS Identitätsdienst

Den ersten Schritt machen

Zeit zum Lesen

10 Minuten

Zweck

Helfen Sie mit, zu ermitteln, welcher AWS Identitätsdienst für Ihr Unternehmen am besten geeignet ist.

Letzte Aktualisierung

15. August 2025

Einführung

Mithilfe der Identitäts- und Zugriffsverwaltung wird sichergestellt, dass nur authentifizierte und autorisierte Benutzer nur auf die Cloud-Ressourcen zugreifen können, die sie für die Ausführung ihrer Aufgaben benötigen, und zwar auf sichere und gesetzeskonforme Weise.

Diagramm, das Identität, Authentifizierung und Autorisierung zeigt.

Wie im vorherigen Diagramm dargestellt, ist Identität die eindeutige Identifizierung einer Entität, Authentifizierung ist der Prozess der Überprüfung der Identität und Autorisierung ist der Prozess, bei dem bestimmt wird, was die authentifizierte Entität tun darf.

AWS bietet mehrere Dienste, mit denen Sie den Zugriff auf Ihre Ressourcen verwalten können. AWS Diese umfassen u. a. folgende:

Zwar gibt es Ähnlichkeiten zwischen einigen Identitätsdiensten, doch diese Dienste decken unterschiedliche Szenarien ab. Diese Entscheidungshilfe hilft Ihnen beim Einstieg und bei der Auswahl des richtigen AWS Identitätsdienstes für Ihren Anwendungsfall.

Verstehen AWS Identität und Zugriffsverwaltung

Wenn Sie die Grundlagen von IAM verstehen, können Sie Ihre Anforderungen besser erfüllen.

Principals, einschließlich menschlicher Benutzer, Workloads, Verbundbenutzer und übernommene Rollen, greifen mithilfe von APIs auf AWS Dienste zu. Alle AWS Computerumgebungen liefern Anmeldeinformationen, die Anwendungen verwenden, um ihre API-Aufrufe zu signieren und den Zugriff auf Dienste anzufordern. AWS API-Anfragen werden durch ein System von Identitäten (wie IAM-Rollen), Aktionen (IAM-Richtlinien) und Ressourcen, die in IAM definiert sind, authentifiziert und autorisiert. Jeder AWS Kunde konfiguriert diese so, dass sie APIs verwenden. AWS IAM-Rollen sind Identitäten mit temporären und bedingten Berechtigungen, um bereichsbezogene Aktionen für Ressourcen auszuführen. AWS IAM-Richtlinien definieren die Aktionen, die IAM-Rollen für bestimmte Ressourcen ausführen können. AWS

Durch die sorgfältige Erstellung von IAM-Richtlinien können Sie sicherstellen, dass die für eine IAM-Rolle verfügbaren Berechtigungen nur den Zugriff auf die Ressourcen ermöglichen, die zur Erfüllung einer Aufgabe erforderlich sind. Dieses Konzept wird als geringste Zugriffsrechte bezeichnet.

Das vorherige Video stammt aus einer Re:Inforce 2024-Sitzung von Lucas Wagner, leitender Manager für angewandte Wissenschaft bei, und Sean AWS McLaughlin, leitender Wissenschaftler für angewandte Wissenschaft bei. AWS Sie bieten in einem etwa vierminütigen Auszug (08:35-12:30) einen kurzen Überblick über die AWS Autorisierung und deren AWS Identity and Access Management Funktionsweise.

Berücksichtigen Sie die Kriterien für die Auswahl eines AWS Identitätsdienst

Die Auswahl der richtigen AWS Dienste hängt von Ihren Bedürfnissen und von den folgenden Überlegungen ab:

  • Wer Zugriff benötigt — Sie und Ihre Mitarbeiter, eine Maschine und Ihre Workloads oder die Anwendungen, die Sie erstellen.

  • Worauf sie zugreifen möchten — AWS Konten, AWS Anwendungen und Dienste und die darin enthaltenen Daten oder Daten in den von Ihnen erstellten Anwendungen.

  • Wo sie darauf zugreifen möchten — von innen AWS, von Ihrer lokalen Umgebung, von einer anderen Cloud-Umgebung oder von AWS IoT Geräten aus.

Wählen Sie welche AWS Zu verwendende Identitätsdienste

Die folgende Tabelle hilft Ihnen dabei, empfohlene AWS Dienste für Ihre Anwendungsfälle zu finden. Die besten Ergebnisse erzielen Sie, wenn Sie die zusätzlichen Dienste und Funktionen berücksichtigen, die für Ihr Ziel empfohlen werden.

Ich bin ein... Ich möchte... AWS Identitätsdienst Zusätzliche Dienste und Funktionen, die in Betracht gezogen werden sollten

Cloud/Identity Administrator

Erleichtern Sie es meinem Team, den Zugriff auf AWS Anwendungen wie Amazon Q und Amazon SageMaker AI zu gewähren und zu überprüfen.

IAM Identity Center

Vertrauenswürdige Identitätsverbreitung im IAM Identity Center

AWS Lake Formation

Amazon S3-Zugriffsberechtigungen

Cloud/Identity Administrator

Erleichtern Sie es den Eigentümern der Daten meiner Organisation, den Datenzugriff nach Mitarbeitern oder Gruppen zu gewähren.

IAM Identity Center

Weitergabe vertrauenswürdiger Identitäten im IAM Identity Center

AWS Lake Formation

Amazon S3-Zugriffsberechtigungen

Cloud/Identity Administrator

ODER

Developer

Konfigurieren Sie den Mitarbeiterzugriff auf AWS Konten und die darin enthaltenen Ressourcen, z. B. Amazon S3-Buckets.

IAM Identity Center

Verbund mit IAM

AWS Control Tower

Zentralisieren Sie den Root-Zugriff für Mitgliedskonten

Temporäre Sicherheitsanmeldeinformationen in IAM

Cloud/Identity Administrator

Führen Sie Active Directory-abhängige Workloads in AWS aus.

AWS Directory Service for Microsoft Active Directory, auch bekannt als AWS Managed Microsoft AD

Integrationen mit AWS Diensten und Anwendungen

Cloud/Identity Administrator

Verbinden Sie meine AWS Workloads mit meinen lokalen Microsoft Active Directory-Domänendiensten.

AWS Directory Service for Microsoft Active Directory, auch bekannt als AWS Managed Microsoft AD

Integrationen mit AWS Diensten und Anwendungen

Cloud/Identity Administrator

Konfiguriere den Zugriff meiner Workloads auf AWS Ressourcen.

IAM

AWS Resource Access Manager

Cloud/Identity Administrator

Richten Sie einen Datenperimeter ein, um die Sicherheitsanforderungen meines Unternehmens durchzusetzen.

Leitplanken für IAM-Berechtigungen mithilfe von Datenperimetern

Datenperimeter aktiviert AWS

Cloud/Identity Administrator

Stellen Sie sicher, welche IAM-Rollen und Benutzer in meiner Organisation Zugriff auf wichtige AWS Ressourcen haben.

Interne Zugriffsanalyse von IAM Access Analyzer

Cloud/Identity Administrator

Analysieren und verfeinern Sie die Berechtigungen, um die geringste Anzahl von Rechten zu erreichen.

IAM Access Analyzer

Cloud/Identity Administrator

Gewähren Sie lokalen Workloads Zugriff auf. AWS

IAM Roles Anywhere

(erfordert PKI, die Fähigkeit, Zertifikate auszustellen und zu verwalten)

Cloud/Identity Administrator

Gewähren Sie einem IoT-Gerät Zugriff auf AWS.

AWS IoT Device Management

Developer

Gewähren Sie dem Code in jeder externen oder AWS Cloud-Umgebung Zugriff auf. AWS

AWS -Security-Token-ServiceAssumeRoleWithWebIdentity

Temporäre Sicherheitsanmeldeinformationen in IAM

AWS -Security-Token-Service CLI V2-Referenz

Developer

Führen Sie die Service-to-Service-Authentifizierung und Autorisierung in meiner Anwendung durch, die ausschließlich in ausgeführt wird. AWS

Amazon VPC Lattice

Amazon API Gateway mit AWS Signaturauthentifizierung, Version 4

AWS PrivateLink

Developer

Führen Sie in meiner Anwendung eine Service-to-Service-Authentifizierung und Autorisierung mit Komponenten in verschiedenen Cloud-Umgebungen durch.

Amazon Cognito

Amazon Verified Permissions

Developer

Ermöglichen Sie Ihren Kunden den Zugriff auf Ihre KI-Anwendung und die Verwaltung der Identitäten von KI-Agenten.

Amazon Bedrock Identity AgentCore

Amazon Bedrock AgentCore

Developer

Erstellen und verwalten Sie IoT-Gerätesoftware auf AWS.

AWS IoT Greengrass

Developer

Integrieren Sie einen Authentifizierungsmechanismus in meine eigene Anwendung.

Amazon Cognito

Developer

Integrieren Sie einen Autorisierungsmechanismus in eine Anwendung.

Amazon Verified Permissions

Verwenden Sie AWS Identitätsdienste

Für Sie und Ihre Belegschaft

IAM Identity Center

IAM Identity Center unterstützt Sie bei der Konfiguration des Single-Sign-On-Erlebnisses Ihrer Mitarbeiter — von Ihrem bestehenden Identitätsanbieter über benutzerorientierte AWS Anwendungen wie Amazon Q und Amazon SageMaker AI bis hin zu den AWS-Managementkonsole, einschließlich aller AWS Konten, die Ihren Mitarbeitern zugewiesen sind. Mit einer einzigen Verbindung Ihres Identitätsanbieters können Sie Ihre Nutzung von AWS Anwendungen so skalieren, wie es Ihr Unternehmen benötigt, und eine durchgängige Benutzererfahrung über alle Anwendungen hinweg bieten.

Mit IAM Identity Center können AWS Anwendungen wie Amazon Q Ihren Benutzern personalisierte Erlebnisse bieten, z. B. ein Dashboard, das zeigt, woran ein Benutzer gearbeitet hat, als er sich das letzte Mal angemeldet hat. Inhaber von Datendiensten, wie z. B. ein Amazon Redshift-Administrator, können Berechtigungen definieren und den Zugriff der Benutzer in AWS Ihrem Verzeichnis auf Daten überprüfen. AWS Daten- und Analysedienste können Ihre Mitarbeiter anhand ihrer Verzeichnisidentitäten erkennen. Weitere Informationen finden Sie im AWS IAM Identity Center Benutzerhandbuch unter Anwendungszugriff.

Eine Organisationsinstanz von IAM Identity Center kann Ihnen auch dabei helfen, den Zugriff Ihrer Mitarbeiter auf AWS Konten zu verwalten. Sie ermöglicht es Ihnen, Benutzern Berechtigungen zuzuweisen und die Berechtigungen für mehrere Konten von einer zentralen Stelle aus bereitzustellen. Weitere Informationen finden Sie im AWS IAM Identity Center Benutzerhandbuch unter AWS Kontozugriff.

Verbund mit IAM

Sie können IAM auch verwenden, um Workforce-Benutzer über Ihren Identitätsanbieter bestimmten AWS Konten zuzuordnen. Benutzer übernehmen IAM-Rollen, um bereichsspezifische Aktionen für die Ressourcen im AWS Konto auszuführen. Sie können sich mit einem Identitätsanbieter verbinden, der Identitätsinformationen entweder mithilfe von OpenID Connect (OIDC) oder SAML 2.0 bereitstellt. Weitere Informationen finden Sie unter Identitätsanbieter und Verbund.

Für Ihre Workloads

IAM

IAM ermöglicht es Ihrem Workload, IAM-Rollen mit temporären Sicherheitsanmeldeinformationen zu übernehmen, um AWS APIs zu verwenden und bereichsbezogene Aktionen für Ressourcen auszuführen. AWS Sie ermöglichen es beispielsweise Workloads, Code auf Rechendiensten wie Amazon EC2 oder Lambda auszuführen. Weitere Informationen finden Sie unter IAM-Rollen im IAM-Benutzerhandbuch.

IAM Access Analyzer

IAM Access Analyzer führt Sie durch die Bereitstellung von Funktionen zum Festlegen, Überprüfen und Verfeinern von Berechtigungen zu den geringsten Rechten. Es hilft Ihnen bei der Umsetzung Ihrer Zugriffsverwaltungsstrategie, indem es externe, interne und ungenutzte Zugriffe analysiert und überprüft, ob Ihre IAM-Richtlinien Ihren angegebenen Sicherheitsstandards entsprechen. Verwenden Sie IAM Access Analyzer, um Folgendes zu tun:

Die folgende Abbildung zeigt das IAM Access Analyzer-Dashboard mit Ergebnissen für externe und interne Zugriffe.

Dashboard mit Ergebnissen aus externen und internen Zugriffen in IAM Access Analyzer

Das folgende Bild zeigt ungenutzte Zugriffsergebnisse im IAM Access Analyzer-Dashboard.

Dashboard mit einer Analyse ungenutzter Zugriffsergebnisse mit 100 aktiven Ergebnissen, darunter 40 ungenutzte Rollen, 15 ungenutzte Anmeldeinformationen und 45 ungenutzte Berechtigungen.

IAM Roles Anywhere

IAM Roles Anywhere erweitert die Funktionen von IAM auf lokale und Hybrid-Cloud-Workloads. Verwenden Sie es, um temporäre Sicherheitsanmeldeinformationen abzurufen und dieselben IAM-Richtlinien und IAM-Rollen zu verwenden, die Sie für Workloads verwenden. AWS

AWS Directory Service

AWS Directory Service for Microsoft Active Directory, auch bekannt als AWS Managed Microsoft AD, ist ein hochverfügbarer, vollständig verwalteter Microsoft Active Directory (AD) -Dienst. Er erweitert Ihre lokalen Microsoft AD-Konfigurationen AWS so, dass Ihre lokalen Microsoft Windows-Workloads mit Ihren Ressourcen kommunizieren können. AWS Mithilfe AWS Managed Microsoft AD können Sie AWS Ressourcen wie Amazon EC2-Instances, von Amazon WorkSpaces verwaltete Desktops und Amazon RDS für Microsoft SQL Server zu Ihrer Domain hinzufügen.

Für die Anwendungen, die Sie erstellen

Amazon Cognito

Amazon Cognito unterstützt Ihre Entwickler bei der Implementierung von Kundenidentitäts- und Zugriffsmanagement (CIAM) in den von ihnen entwickelten Web- und Mobilanwendungen. Es ist ein skalierbarer Service, den sie in Ihren Anwendungen verwenden können, um Benutzer zu verwalten, ihren Zugriff zu authentifizieren und zu autorisieren. Zusätzlich zu CIAM unterstützt Amazon Cognito die Service-to-Service-Authentifizierung und Autorisierung innerhalb Ihrer Anwendungen. Es lässt sich geräteübergreifend auf Millionen von Benutzern skalieren und verarbeitet mehr als 100 Milliarden Authentifizierungen pro Monat.

Verifizierte Berechtigungen

Verified Permissions ist ein vollständig verwalteter Autorisierungsdienst, der die leicht verständliche Cedar-Richtliniensprache für detaillierte Berechtigungen verwendet. Autorisierungsentscheidungen werden mithilfe automatisierter Begründungen formell verifiziert. Mit Verified Permissions können Entwickler Autorisierungen externalisieren, sie an den Zero-Trust-Prinzipien ausrichten und die Richtlinienverwaltung zentralisieren. Sicherheits- und Auditteams können besser analysieren und überprüfen, wer in Ihren Anwendungen Zugriff auf was hat.

Die folgende Abbildung zeigt ein Beispiel für die Details der Berechtigungsrichtlinie von Verified Permissions und zeigt, wem die Richtlinie Zugriff gewährt.

Eine AWS Richtlinienkonfiguration, die eine Berechtigung zeigt, die es SalesTeam Mitgliedern ermöglicht, Kundenkontodaten zu verwalten.

Erkunden Sie andere AWS service

In diesem Abschnitt werden zusätzliche Dienste vorgeschlagen, die Sie in Betracht ziehen sollten.

  • AWS Control Tower- Ermöglicht es Ihnen, eine gut durchdachte AWS Umgebung mit mehreren Konten einzurichten, die auf bewährten Sicherheits- und Compliance-Methoden basiert, und diese skalierbar zu verwalten.

  • AWS Resource Access Manager- Hilft Ihnen, Ihre Ressourcen kontoübergreifend zu teilen. AWS

  • Amazon VPC Lattice — Ermöglicht es Ihnen, Dienste und Ressourcen für Ihre Anwendung zu verbinden, zu sichern und zu überwachen.

  • Amazon API Gateway — Ermöglicht das Erstellen, Veröffentlichen, Verwalten, Überwachen und Sichern von REST-, HTTP- und WebSocket APIs.

  • AWS IoT Device Management- Ermöglicht das Onboarding, Organisieren und Verwalten von Geräten des Internet der Dinge (IoT).

  • AWS IoT Greengrass- Ermöglicht das Erstellen, Bereitstellen und Verwalten von IoT-Gerätesoftware.

Weitere Ressourcen

Benutzerhandbücher mit spezifischen Anleitungen zur Bereitstellung von AWS Identitätsdiensten:

AWS Blogbeiträge zum Thema Sicherheit mit anwendungsfallspezifischen Anleitungen: