Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Attribuer et supprimer l'accès
Attribuer l'accès d'un utilisateur ou d'un groupe à un Compte AWS
Vous pouvez attribuer un accès à un utilisateur ou à un groupe Compte AWS en créant une attribution entre l'utilisateur ou le groupe, le compte et le rôle IAM que l'utilisateur ou le groupe peut assumer dans le compte. Ainsi, une seule attribution est un triplet composé de l'ID d'utilisateur ou de groupe, de l'ID de compte et de l'ARN du rôle IAM.
Si vous souhaitez effectuer des attributions groupées, par exemple en attribuant le même rôle à plusieurs utilisateurs et groupes, vous devez créer chaque attribution individuellement. Vous pouvez créer un script pour cette procédure à l'aide de l'API d'accès au compte et du AWS SDK/CLI.
Console
La console propose différentes manières d'attribuer un nouvel accès, selon que vous souhaitez d'abord identifier le compte, l'utilisateur ou le groupe.
Note
La console du gestionnaire d'accès aux comptes fournit une fonction de recherche pour les utilisateurs, les groupes et les comptes. Pour identifier le rôle que vous souhaitez attribuer, vous devez trouver son nom (ou son ARN) au préalable. La console du gestionnaire d'accès au compte ne peut pas détecter les rôles IAM dans Comptes AWS.
Pour toutes les procédures de cette section, connectez-vous au compte de gestion (ou au compte administrateur délégué), sélectionnez la région dans laquelle le gestionnaire d'accès au compte est activé et accédez au gestionnaire d'accès au compte dans la console IAM.
AWS CLI
La AWS CLI commande suivante peut être utilisée pour créer une attribution de compte pour un utilisateur :
aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "userId": "<Identity_Center_User_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'
La AWS CLI commande suivante peut être utilisée pour créer une attribution de compte pour un groupe :
aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "groupId": "<IDC_GROUP_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'
Supprimer l'accès d'un utilisateur ou d'un groupe à un Compte AWS
Vous pouvez trouver l'affectation à supprimer de plusieurs manières.
Console
Pour toutes les procédures de cette section, connectez-vous au compte de gestion (ou au compte administrateur délégué), sélectionnez la région dans laquelle le gestionnaire d'accès au compte est activé et accédez au gestionnaire d'accès au compte dans la console IAM.
AWS CLI
Pour supprimer l'accès à l'aide de la CLI, vous devez d'abord rechercher l'attribution du compte (droit), puis utiliser son identifiant dans la commande suivante. Vous pouvez voir plus loin dans cette rubrique comment rechercher des attributions de compte pour un compte, un utilisateur, un groupe ou un rôle spécifique. La CLI fait référence aux affectations en tant que droits.
aws account-access delete-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement-id "<ENTITLEMENT_ID>"