Introducción al administrador de acceso a la cuenta
A continuación se describe cómo comenzar a utilizar el administrador de acceso a la cuenta. Esto supone que los roles de IAM que desea asignar ya existen en sus Cuentas de AWS correspondientes. Si estos roles no existen, consulte Crear un rol mediante políticas de confianza personalizadas para obtener información sobre cómo crear roles nuevos.
Para comenzar con el administrador de acceso a la cuenta
-
Asegúrese de tener habilitada una instancia de organización de IAM Identity Center y de que los usuarios y grupos del personal estén aprovisionados allí. Para obtener más información, consulte la sección Introducción a IAM Identity Center en la Guía del usuario de AWS IAM Identity Center. Para obtener más información, consulte Requisitos y consideraciones previos más adelante en este tema.
nota
Si utiliza IAM Identity Center replicado en varias regiones de AWS o con una clave administrada por el cliente (CMK), debe agregar el permiso
kms:Decryptal administrador de acceso a la cuenta para utilizar esta CMK cuando se conecte a IAM Identity Center. Para obtener más información, consulte Política de claves básica de KMS en la Guía del usuario de AWS IAM Identity Center. -
Asegúrese de contar con los permisos para habilitar el administrador de acceso a la cuenta y administrar las asignaciones de cuentas en él. Para obtener más información, consulte Administración de identidades y acceso para el administrador de acceso a la cuenta.
-
Habilite el administrador de acceso a la cuenta a través de la consola o la API.
-
Actualice los firewalls y puertas de enlace para acceder al portal de acceso a cuentas.
-
Otorgue al administrador de acceso a la cuenta acceso a los roles de IAM; para ello, actualice su política de confianza.
-
Comience a asignar el acceso a las cuentas a los usuarios y grupos de su personal desde IAM Identity Center.
-
Informe a los usuarios cómo acceder a Cuentas de AWS mediante las asignaciones de roles del administrador de acceso a la cuenta.
Requisitos y consideraciones previos
Tenga en cuenta los siguientes requisitos previos y consideraciones:
-
El administrador de acceso a la cuenta está disponible en las regiones comerciales AWS habilitadas de forma predeterminada. No se admiten las regiones comerciales de adhesión voluntaria, GovCloud (EE. UU.), China y otras regiones no comerciales.
-
Al habilitarse, el administrador de acceso a la cuenta se conecta a una única instancia de organización de IAM Identity Center. Debe habilitar una organización de AWS y una instancia de organización de IAM Identity Center de antemano. Las instancias de cuentas de IAM Identity Center no se admiten.
-
Le recomendamos que habilite el administrador de acceso a la cuenta en la misma región de AWS en la que habilitó la instancia de IAM Identity Center. Si aún no lo hizo, consulte Consideraciones para elegir una región de AWS en la Guía del usuario de AWS IAM Identity Center.
-
Tanto la instancia de organización de IAM Identity Center como el administrador de acceso a la cuenta deben estar habilitados en la cuenta de administración de su organización.
Habilitar el administrador de acceso a la cuenta
Tras crear una instancia de organización de IAM Identity Center, puede habilitar el administrador de acceso a la cuenta a través de la consola o la API. Debe hacerlo en la misma región y Cuenta de AWS de la instancia de IAM Identity Center.
Antes de habilitar el administrador de acceso a la cuenta, ejecute el siguiente comando desde la cuenta de administración de la organización de AWS para conceder al administrador de acceso a la cuenta acceso a su organización:
aws organizations enable-aws-service-access --service-principal account-access.amazonaws.com
nota
Si bien la consola del administrador de acceso a la cuenta forma parte de la consola de IAM, su API reside en un espacio de nombres independiente.
Utilice uno de los siguientes métodos para habilitar el administrador de acceso a la cuenta:
Actualización de firewalls y puertas de enlace
El portal de acceso a cuentas proporciona a los usuarios un acceso de inicio de sesión único a las Cuentas de AWS que tienen asignadas a través del administrador de acceso a la cuenta.
Si filtra el acceso a dominios de AWS o puntos de conexión de URL específicos mediante una solución de filtrado de contenido web, como firewalls de nueva generación (NGFW) o puertas de enlace web seguras (SWG), debe agregar a las listas de permitidos los dominios y puntos de conexión de URL asociados con el portal de acceso a cuentas.
La siguiente lista proporciona los puntos de conexión de URL y dominios de doble pila que debe agregar a las listas de permitidos de su solución de filtrado de contenido web. El administrador de acceso a la cuenta no tiene puntos de conexión solo IPv4.
Lista de permitidos de doble pila
La URL del portal de acceso a cuentas:
-
https://[Tenant-ID].account-access.[Region].app.aws
Las API a las que llama el portal de acceso a cuentas:
-
[Tenant-ID].account-access.[Region].app.aws/api/* -
[Tenant-ID].account-access.[Region].app.aws/auth/*
Tenant-ID es un identificador aleatorio único asociado al administrador de acceso a la cuenta. Para encontrar su valor, vaya a la pestaña Configuración de la consola del administrador de acceso a la cuenta y busque la URL de la aplicación en la sección Detalles de la instancia. Tenant-ID es el primer subdominio de la URL.
Los puntos de conexión del servicio del administrador de acceso a la cuenta:
-
Plano de control:
account-access.[Region].api.aws -
Tiempo de ejecución: .:
account-access-runtime.[Region].api.aws -
Consola:
console.aws.amazon.com/account-access
Si usa la AWS CLI y quiere buscar el ID de inquilino, puede ejecutar el siguiente comando de la CLI en la cuenta de administración o de administrador delegado de su organización.
aws account-access list-applications
La respuesta contiene información sobre el administrador de acceso a la cuenta, incluidos el ARN de la aplicación y el ID de inquilino.
{ "applications": [ { "applicationArn": "arn:aws:account-access:us-west-2:123456789012:application/1234567890abcdef", "tenantId": "aa-gyxmap389", "createdAt": "2026-03-27T18:31:19+00:00", "updatedAt": "2026-03-27T18:31:19+00:00" } ] }
Consideraciones a la hora de permitir la inclusión de dominios y puntos de conexión de URL
Además de los requisitos de la lista de permitidos para el portal de acceso a cuentas, es posible que los demás servicios y aplicaciones que utilice exijan la inclusión de dominios en la lista de permitidos.
-
Debe incluir en la lista de permitidos el portal de acceso de AWS y sus dependencias. Para obtener más información, consulte Actualización de firewalls y puertas de enlace para permitir el acceso al portal de acceso de AWS en la Guía del usuario de AWS IAM Identity Center.
-
Para acceder a las Cuentas de AWS, la Consola de administración de AWS y la consola del administrador de acceso a la cuenta, debe incluir dominios adicionales en la lista de permitidos. Consulte Solución de problemas en la Guía de introducción a Consola de administración de AWS para obtener una lista de dominios de Consola de administración de AWS.
Eliminar el administrador de acceso a la cuenta
Cuando se elimina el administrador de acceso a la cuenta, se eliminan todos los datos que contiene y no se pueden recuperar.
Siga el procedimiento a continuación para eliminar el administrador de acceso a la cuenta.
aviso
Eliminar el administrador de acceso a la cuenta es irreversible y tiene las siguientes consecuencias:
-
Todas las asignaciones de roles se eliminan de forma permanente. Los usuarios pierden de inmediato la posibilidad de acceder a Cuentas de AWS con los roles de IAM asignados a través del administrador de acceso a la cuenta.
-
El administrador de acceso a la cuenta se elimina del portal de acceso de AWS para todos los usuarios.
-
Las sesiones activas de los roles de IAM asignados a través del administrador de acceso a la cuenta continúan hasta que caducan, pero los usuarios no pueden iniciar nuevas sesiones.
-
Si vuelve a habilitar el administrador de acceso a la cuenta más adelante, tendrá que volver a crear todas las asignaciones desde cero. Las asignaciones anteriores no se pueden recuperar.
Antes de eliminarlas, considere la posibilidad de deshabilitar el acceso de los usuarios en las cuentas individuales para restringir el acceso temporalmente.