Asignar y eliminar el acceso
Asignar el acceso de usuarios o grupos a una Cuenta de AWS
Para asignar el acceso de un usuario o grupo a una Cuenta de AWS, puede crear una asignación entre el usuario o el grupo, la cuenta y el rol de IAM que el usuario o grupo pueden asumir en la cuenta. Por lo tanto, una sola asignación es un triplete compuesto por el ID de usuario o grupo, el ID de cuenta y el ARN del rol de IAM.
Si desea realizar asignaciones masivas, como asignar el mismo rol a varios usuarios y grupos, debe crear cada asignación de forma individual. Puede programar este procedimiento mediante la API de acceso a la cuenta y el SDK o la CLI de AWS.
Consola
La consola ofrece varias maneras diferentes de asignar un nuevo acceso en función de si se desea identificar primero la cuenta, el usuario o el grupo.
nota
La consola del administrador de acceso a la cuenta ofrece una función de búsqueda de usuarios, grupos y cuentas. Para identificar el rol que desea asignar, debe buscar el nombre (o ARN) de antemano. La consola del administrador de acceso a la cuenta no puede detectar los roles de IAM en Cuentas de AWS.
Para todos los procedimientos de esta sección, inicie sesión en la cuenta de administración (o cuenta de administrador delegado), seleccione la región en la que el administrador de acceso a la cuenta está habilitado y vaya a Administrador de acceso a la cuenta en la consola de IAM.
AWS CLI
Se puede usar el siguiente comando AWS CLI para crear una asignación de cuenta para un usuario:
aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "userId": "<Identity_Center_User_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'
Se puede usar el siguiente comando AWS CLI para crear una asignación de cuenta para un grupo:
aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "groupId": "<IDC_GROUP_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'
Eliminar el acceso de usuarios o grupos a una Cuenta de AWS
Puede encontrar la asignación que desea eliminar de varias maneras.
Consola
Para todos los procedimientos de esta sección, inicie sesión en la cuenta de administración (o cuenta de administrador delegado), seleccione la región en la que el administrador de acceso a la cuenta está habilitado y vaya a Administrador de acceso a la cuenta en la consola de IAM.
AWS CLI
Para eliminar el acceso con la CLI, primero debe buscar la asignación de la cuenta (derecho) y, a continuación, utilizar su ID en el siguiente comando. Más adelante en este tema, podrá ver cómo buscar las asignaciones de cuentas para una cuenta, usuario, grupo o rol específicos. La CLI se refiere a las asignaciones como derechos.
aws account-access delete-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement-id "<ENTITLEMENT_ID>"