Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Préparez vos rôles IAM
Avant de commencer à attribuer des rôles IAM aux utilisateurs et aux groupes IAM Identity Center, vous devez :
-
Identifier les rôles IAM pertinents dans les comptes d'intérêt, et
-
Assurez-vous que la politique de confiance des rôles IAM contient la déclaration ci-dessous.
Si le rôle possède déjà une politique de confiance, ajoutez cette instruction à son tableau Statement. Si vous créez un nouveau rôle, vous pouvez utiliser l'intégralité du document de politique. Cette déclaration de politique permet au gestionnaire d'accès au compte d'assumer le rôle et de définir le contexte pour le compte des utilisateurs. Le Condition bloc fournit une protection confuse en tant qu'adjoint en garantissant que le gestionnaire d'accès au compte ne peut assumer le rôle que pour le compte de votre propre compte et de votre application de gestion d'accès au compte. Pour plus d'informations, voir Mettre à jour une politique de confiance relative aux rôles.
Remplacez-le <your-account-id> par votre Compte AWS identifiant, <region> par votre région principale IAM Identity Center et <application-id> par l'ID de votre application de gestion d'accès au compte. L'ARN de l'application se trouve sur la page Paramètres de la console du gestionnaire d'accès au compte.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AccountAccessManagerIAMRoleTrustPolicyStatement", "Effect": "Allow", "Principal": { "Service": "account-access.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext" ], "Condition": { "StringEquals": { "aws:SourceAccount": "<your-account-id>", "aws:SourceArn": "arn:aws:account-access:<region>:<your-account-id>:application/<application-id>" } } } ] }
Facultatif — sts:TagSession. Ajoutez sts:TagSession à la Action liste si vous souhaitez que les attributs d'assertion en amont de votre fournisseur d'identité (par exemple, les adhésions à un groupe, un service, un centre de coûts) soient propagés en tant que balises principales sur la session émise par le gestionnaire d'accès au compte. Sans cette action, l'hypothèse du rôle fonctionne toujours ; seule la propagation des balises de session est supprimée. Ajoutez-le lorsque les politiques IAM en aval du compte cible utilisent des balises principales (aws:PrincipalTag/<key>) ; sinon, omettez-le. Gardez le même Condition bloc.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AccountAccessManagerIAMRoleTrustPolicyStatement", "Effect": "Allow", "Principal": { "Service": "account-access.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext", "sts:TagSession" ], "Condition": { "StringEquals": { "aws:SourceAccount": "<your-account-id>", "aws:SourceArn": "arn:aws:account-access:<region>:<your-account-id>:application/<application-id>" } } } ] }
Note
Nous vous recommandons de mettre à jour vos flux de création de rôles IAM pour ajouter automatiquement cette déclaration de politique de confiance si nécessaire.