View a markdown version of this page

Attribuer et supprimer l'accès - AWS Gestion de l’identité et des accès

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Attribuer et supprimer l'accès

Attribuer l'accès d'un utilisateur ou d'un groupe à un Compte AWS

Vous pouvez attribuer un accès à un utilisateur ou à un groupe Compte AWS en créant une attribution entre l'utilisateur ou le groupe, le compte et le rôle IAM que l'utilisateur ou le groupe peut assumer dans le compte. Ainsi, une seule attribution est un triplet composé de l'ID d'utilisateur ou de groupe, de l'ID de compte et de l'ARN du rôle IAM.

Si vous souhaitez effectuer des attributions groupées, par exemple en attribuant le même rôle à plusieurs utilisateurs et groupes, vous devez créer chaque attribution individuellement. Vous pouvez créer un script pour cette procédure à l'aide de l'API d'accès au compte et du AWS SDK/CLI.

Console

La console propose différentes manières d'attribuer un nouvel accès, selon que vous souhaitez d'abord identifier le compte, l'utilisateur ou le groupe.

Note

La console du gestionnaire d'accès aux comptes fournit une fonction de recherche pour les utilisateurs, les groupes et les comptes. Pour identifier le rôle que vous souhaitez attribuer, vous devez trouver son nom (ou son ARN) au préalable. La console du gestionnaire d'accès au compte ne peut pas détecter les rôles IAM dans Comptes AWS.

Pour toutes les procédures de cette section, connectez-vous au compte de gestion (ou au compte administrateur délégué), sélectionnez la région dans laquelle le gestionnaire d'accès au compte est activé et accédez au gestionnaire d'accès au compte dans la console IAM.

Accounts tab
Pour attribuer un accès à un utilisateur ou à un groupe depuis l'onglet Comptes
  1. Sélectionnez l'onglet Accounts.

  2. Si vous connaissez déjà l'identifiant du compte, choisissez Attribuer un nouvel accès. Sur la page Attribuer l'accès au compte, recherchez l'utilisateur ou le groupe souhaité, entrez l'ID du compte et le nom du rôle IAM, puis choisissez Attribuer l'accès.

  3. Si vous devez d'abord trouver le compte, vous pouvez rechercher le compte souhaité Compte AWS par son nom, son identifiant ou son adresse e-mail. Vous pouvez également consulter la structure organisationnelle ou la liste des comptes pour trouver ceux qui vous conviennent Compte AWS. Cliquez sur le bouton radio situé devant le compte, puis sur Attribuer un nouvel accès. Sur la page Attribuer l'accès au compte, recherchez l'utilisateur ou le groupe souhaité, entrez le nom du rôle IAM, puis choisissez Attribuer l'accès.

  4. La structure organisationnelle ou la liste des comptes vous permet de choisir un compte pour afficher les détails du compte et les attributions d'accès au compte. Vous pouvez également choisir Attribuer un nouvel accès à partir de là.

Users tab
Pour attribuer l'accès aux utilisateurs depuis l'onglet Utilisateurs
  1. Sélectionnez l’onglet Utilisateurs.

  2. Vous pouvez rechercher des utilisateurs par nom d'utilisateur et nom d'affichage ou les trouver dans la liste des utilisateurs affichée.

  3. Choisissez l'utilisateur auquel vous souhaitez attribuer un nouvel accès.

  4. La page suivante présente les attributs des utilisateurs, les attributions de comptes et les appartenances aux groupes.

  5. Choisissez Attribuer un nouvel accès.

  6. Sur la page Attribuer l'accès au compte, entrez l'ID du compte et le nom du rôle IAM, puis choisissez Attribuer l'accès.

Groups tab
Pour attribuer l'accès à un groupe depuis l'onglet Groupes
  1. Dans le volet de navigation, choisissez Account access manager.

  2. Cliquez sur l'onglet Groups (Groupes).

  3. Vous pouvez rechercher des groupes par nom de groupe ou les trouver dans la liste des groupes affichée.

  4. Choisissez le groupe auquel vous souhaitez attribuer un nouvel accès.

  5. La page suivante présente les attributs des groupes, les attributions de comptes et les membres des utilisateurs.

  6. Choisissez Attribuer un nouvel accès.

  7. Sur la page Attribuer l'accès au compte, entrez l'ID du compte et le nom du rôle IAM, puis choisissez Attribuer l'accès.

AWS CLI

La AWS CLI commande suivante peut être utilisée pour créer une attribution de compte pour un utilisateur :

aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "userId": "<Identity_Center_User_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'

La AWS CLI commande suivante peut être utilisée pour créer une attribution de compte pour un groupe :

aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "groupId": "<IDC_GROUP_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'

Supprimer l'accès d'un utilisateur ou d'un groupe à un Compte AWS

Vous pouvez trouver l'affectation à supprimer de plusieurs manières.

Console

Pour toutes les procédures de cette section, connectez-vous au compte de gestion (ou au compte administrateur délégué), sélectionnez la région dans laquelle le gestionnaire d'accès au compte est activé et accédez au gestionnaire d'accès au compte dans la console IAM.

Accounts tab
Pour supprimer l'accès d'un utilisateur ou d'un groupe depuis l'onglet Comptes
  1. Sélectionnez l'onglet Accounts.

  2. Trouvez le compte concerné et choisissez son nom.

  3. Dans la section Attributions d'accès au compte, choisissez l'utilisateur ou le groupe pour lequel vous souhaitez supprimer l'accès, puis choisissez Annuler l'attribution.

  4. Dans le modal, choisissez Annuler l'attribution pour confirmer.

Users tab
Pour supprimer l'accès des utilisateurs depuis l'onglet Utilisateurs
  1. Sélectionnez l’onglet Utilisateurs.

  2. Choisissez l'utilisateur pour lequel vous souhaitez supprimer l'accès.

  3. Dans la section Attributions d'accès au compte, choisissez le compte pour lequel vous souhaitez supprimer l'accès, puis choisissez Annuler l'attribution.

  4. Dans le modal, choisissez Annuler l'attribution pour confirmer.

AWS CLI

Pour supprimer l'accès à l'aide de la CLI, vous devez d'abord rechercher l'attribution du compte (droit), puis utiliser son identifiant dans la commande suivante. Vous pouvez voir plus loin dans cette rubrique comment rechercher des attributions de compte pour un compte, un utilisateur, un groupe ou un rôle spécifique. La CLI fait référence aux affectations en tant que droits.

aws account-access delete-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement-id "<ENTITLEMENT_ID>"