View a markdown version of this page

Commencer à utiliser le gestionnaire d'accès au compte - AWS Gestion de l’identité et des accès

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Commencer à utiliser le gestionnaire d'accès au compte

Ce qui suit explique comment démarrer avec le gestionnaire d'accès au compte. Cela suppose que les rôles IAM que vous souhaitez attribuer existent déjà dans leurs rôles respectifs Comptes AWS. Si ces rôles n'existent pas, voir Création d'un rôle à l'aide de politiques de confiance personnalisées pour plus d'informations sur la création de nouveaux rôles.

Pour commencer à utiliser le gestionnaire d'accès au compte
  1. Assurez-vous qu'une instance d'organisation d'IAM Identity Center est activée et que les utilisateurs et les groupes de votre personnel y sont configurés. Consultez la section Premiers pas avec IAM Identity Center du Guide de l' AWS IAM Identity Center utilisateur pour plus d'informations. Pour plus de détails, voir plus Prérequis et considérations loin dans cette rubrique.

    Note

    Si vous utilisez IAM Identity Center répliqué dans plusieurs AWS régions ou avec une clé gérée par le client (CMK), vous devez kms:Decrypt autoriser le gestionnaire d'accès au compte à utiliser cette clé CMK lors de la connexion à IAM Identity Center. Pour plus d'informations, consultez la politique de base relative aux clés KMS dans le Guide de AWS IAM Identity Center l'utilisateur.

  2. Assurez-vous que vous disposez des autorisations nécessaires pour activer le gestionnaire d'accès aux comptes et gérer les attributions de comptes dans celui-ci. Pour de plus amples informations, veuillez consulter Gestion des identités et des accès pour le gestionnaire d'accès aux comptes.

  3. Activez le gestionnaire d'accès au compte via la console ou l'API.

  4. Mettez à jour vos pare-feux et passerelles pour accéder au portail d'accès au compte.

  5. Autorisez le gestionnaire d'accès aux comptes à accéder aux rôles IAM en mettant à jour sa politique de confiance.

  6. Commencez à attribuer l'accès aux comptes aux utilisateurs et aux groupes de votre personnel depuis IAM Identity Center.

  7. Indiquez à vos utilisateurs comment accéder à Comptes AWS l'aide des attributions de rôles de gestionnaire d'accès aux comptes.

Prérequis et considérations

Les conditions préalables et considérations suivantes s'appliquent :

  • Le gestionnaire d'accès aux comptes est disponible dans les régions AWS commerciales activées par défaut. Opt-in Les régions commerciales GovCloud (États-Unis), la Chine et les autres régions non commerciales ne sont pas prises en charge.

  • Lors de l'activation, le gestionnaire d'accès au compte se connecte à une instance organisationnelle unique d'IAM Identity Center. Vous devez au préalable activer une AWS organisation et une instance d'organisation d'IAM Identity Center. Les instances de compte d'IAM Identity Center ne sont pas prises en charge.

  • Nous vous recommandons d'activer le gestionnaire d'accès aux comptes dans la même AWS région que celle dans laquelle vous avez activé votre instance IAM Identity Center. Si ce n'est pas déjà fait, consultez la section Considérations relatives au choix d'une AWS région dans le Guide de AWS IAM Identity Center l'utilisateur.

  • L'instance d'organisation d'IAM Identity Center et le gestionnaire d'accès au compte doivent être activés dans le compte de gestion de votre organisation.

Activer le gestionnaire d'accès au compte

Après avoir créé une instance d'organisation d'IAM Identity Center, vous pouvez activer le gestionnaire d'accès aux comptes via sa console ou son API. Vous devez effectuer cette opération dans la même Compte AWS région que votre instance IAM Identity Center.

Avant d'activer le gestionnaire d'accès au compte, exécutez la commande suivante depuis le compte de gestion de AWS l'organisation pour accorder l'accès au gestionnaire d'accès au compte à votre organisation :

aws organizations enable-aws-service-access --service-principal account-access.amazonaws.com
Note

Bien que la console du gestionnaire d'accès aux comptes fasse partie de la console IAM, son API se trouve dans un espace de noms distinct.

Utilisez l'une des méthodes suivantes pour activer le gestionnaire d'accès au compte :

Console
Pour activer le gestionnaire d'accès au compte
  1. Connectez-vous au compte de gestion de votre organisation.

  2. Dans le volet de navigation de la Gestion des identités et des accès AWS console, choisissez Account access manager.

  3. Vérifiez que la région de la console est définie sur la région principale de votre instance IAM Identity Center.

  4. S'il n'existe aucune instance d'organisation d'IAM Identity Center, vous serez invité à en activer une dès maintenant avant de continuer. Sinon, choisissez Activer le gestionnaire d'accès au compte.

AWS CLI

Recherchez d'abord l'ARN de l'instance IAM Identity Center et vérifiez que le code de région correspond à la région principale d'IAM Identity Center. Ensuite, exécutez la commande suivante :

aws account-access create-application \ --region <Region> \ --identity-source '{ "identityCenter": { "instanceArn": "<IAM_IDENTITY_CENTER_INSTANCE_ARN>" } }'

Mettre à jour les pare-feux et les passerelles

Le portail d'accès aux comptes fournit à vos utilisateurs un accès par authentification unique aux informations qui leur Comptes AWS sont attribuées via le gestionnaire d'accès au compte.

Si vous filtrez l'accès à des AWS domaines ou à des points de terminaison d'URL spécifiques à l'aide d'une solution de filtrage de contenu Web telle que des pare-feux de nouvelle génération (NGFW) ou des passerelles Web sécurisées (SWG), vous devez autoriser les domaines et les points de terminaison d'URL associés au portail d'accès au compte.

La liste suivante répertorie les domaines à double pile et les points de terminaison d'URL à ajouter à la liste d'autorisation de votre solution de filtrage de contenu Web. Le gestionnaire d'accès au compte ne possède aucun IPv4-only point de terminaison.

Dual-stack liste d'autorisations

URL du portail d'accès au compte :

  • https://[Tenant-ID].account-access.[Region].app.aws

Les API que le portail d'accès aux comptes appelle :

  • [Tenant-ID].account-access.[Region].app.aws/api/*

  • [Tenant-ID].account-access.[Region].app.aws/auth/*

Tenant-ID est un identifiant aléatoire unique associé au gestionnaire d'accès au compte. Pour trouver sa valeur, accédez à l'onglet Paramètres de la console du gestionnaire d'accès aux comptes, puis recherchez l'URL de l'application dans la section Détails de l'instance. Tenant-ID est le premier sous-domaine de l'URL.

Les points de terminaison du service Account Access Manager :

  • Control-plane: account-access.[Region].api.aws

  • Runtime: account-access-runtime.[Region].api.aws

  • Console : console.aws.amazon.com/account-access

Si vous utilisez le AWS CLI, vous pouvez trouver l'ID du locataire en exécutant la commande CLI suivante dans le compte de gestion ou d'administrateur délégué de votre organisation.

aws account-access list-applications

La réponse contient des informations sur le gestionnaire d'accès au compte, notamment l'ARN de l'application et l'ID du locataire.

{ "applications": [ { "applicationArn": "arn:aws:account-access:us-west-2:123456789012:application/1234567890abcdef", "tenantId": "aa-gyxmap389", "createdAt": "2026-03-27T18:31:19+00:00", "updatedAt": "2026-03-27T18:31:19+00:00" } ] }

Considérations relatives à l'autorisation de répertorier des domaines et des points de terminaison d'URL

Outre les exigences relatives à la liste d'autorisation pour le portail d'accès aux comptes, les autres services et applications que vous utilisez peuvent nécessiter la mise en liste des domaines autorisés.

  • Vous devez répertorier le portail AWS d'accès et ses dépendances. Pour plus d'informations, consultez la section Mise à jour des pare-feux et des passerelles pour autoriser l'accès au portail AWS d'accès dans le Guide de l' AWS IAM Identity Center utilisateur.

  • Pour accéder Comptes AWSà la Console de gestion AWS console du gestionnaire d'accès au compte et à la console, vous devez autoriser des domaines supplémentaires. Reportez-vous à la section Résolution des problèmes du Guide de démarrage pour Console de gestion AWS obtenir la liste des Console de gestion AWS domaines.

Supprimer le gestionnaire d'accès au compte

Lorsque le gestionnaire d'accès au compte est supprimé, toutes les données qu'il contient sont supprimées et ne peuvent pas être récupérées.

Suivez la procédure suivante pour supprimer le gestionnaire d'accès au compte.

Console
Pour supprimer l'instance du gestionnaire d'accès à votre compte
  1. Connectez-vous au compte de gestion de votre organisation.

  2. Dans le volet de navigation de la Gestion des identités et des accès AWS console, choisissez Account access manager.

  3. Vérifiez que la région de la console est définie sur la région principale de votre instance de gestionnaire d'accès au compte.

  4. Sélectionnez l’onglet Paramètres.

  5. Dans la section Supprimer le gestionnaire d'accès au compte, choisissez Supprimer.

  6. La boîte de dialogue vous invite à confirmer. Lorsque vous êtes prêt, choisissez Supprimer.

AWS CLI

Exécutez la commande suivante pour supprimer le gestionnaire d'accès au compte :

aws account-access delete-application \ --region "<Region>" \ --application-arn "<account_access_manager_ARN>"
Avertissement

La suppression du gestionnaire d'accès au compte est irréversible et a les conséquences suivantes :

  • Toutes les attributions de rôles sont définitivement supprimées. Vos utilisateurs perdent immédiatement la possibilité d'accéder à l' Comptes AWS aide des rôles IAM attribués par le biais du gestionnaire d'accès au compte.

  • Le gestionnaire d'accès au compte est supprimé du portail AWS d'accès pour tous les utilisateurs.

  • Les sessions actives des rôles IAM attribués via le gestionnaire d'accès aux comptes se poursuivent jusqu'à leur expiration, mais les utilisateurs ne peuvent pas démarrer de nouvelles sessions.

  • Si vous réactivez le gestionnaire d'accès au compte ultérieurement, vous devez recréer toutes les attributions à partir de zéro. Les affectations précédentes ne sont pas récupérables.

Avant de procéder à la suppression, pensez à désactiver l'accès des utilisateurs à des comptes individuels afin de restreindre temporairement l'accès.