

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

# Commencer à utiliser le gestionnaire d'accès au compte
<a name="account-access-manager-getting-started"></a>

Ce qui suit explique comment démarrer avec le gestionnaire d'accès au compte. Cela suppose que les rôles IAM que vous souhaitez attribuer existent déjà dans leurs rôles respectifs Comptes AWS. Si ces rôles n'existent pas, voir [ Création d'un rôle à l'aide de politiques de confiance personnalisées ](id_roles_create_for-custom.md) pour plus d'informations sur la création de nouveaux rôles.

**Pour commencer à utiliser le gestionnaire d'accès au compte**

1. Assurez-vous qu'une instance d'organisation d'IAM Identity Center est activée et que les utilisateurs et les groupes de votre personnel y sont configurés. Consultez la [ section ](https://docs.aws.amazon.com/singlesignon/latest/userguide/getting-started.html) Premiers pas avec IAM Identity Center du Guide de l' AWS IAM Identity Center utilisateur pour plus d'informations. Pour plus de détails, voir plus [Prérequis et considérations](#aam-prerequisites-and-considerations) loin dans cette rubrique.
**Note**  
Si vous utilisez IAM Identity Center répliqué dans plusieurs AWS régions ou avec une clé gérée par le client (CMK), vous devez `kms:Decrypt` autoriser le gestionnaire d'accès au compte à utiliser cette clé CMK lors de la connexion à IAM Identity Center. Pour plus d'informations, consultez la politique [ de base relative aux clés KMS ](https://docs.aws.amazon.com/singlesignon/latest/userguide/baseline-KMS-key-policy.html) dans le Guide de *AWS IAM Identity Center l'utilisateur*.

1. Assurez-vous que vous disposez des autorisations nécessaires pour activer le gestionnaire d'accès aux comptes et gérer les attributions de comptes dans celui-ci. Pour de plus amples informations, veuillez consulter [Gestion des identités et des accès pour le gestionnaire d'accès aux comptes](aam-security.md#aam-security-iam).

1. [Activez le gestionnaire d'accès au compte ](#enable-aam) via la console ou l'API.

1. [Mettez à jour vos pare-feux et passerelles ](#aam-update-firewalls-and-gateways) pour accéder au portail d'accès au compte.

1. [Autorisez le gestionnaire d'accès aux comptes à accéder aux rôles IAM ](aam-prepare-roles.md#aam-identify-and-update-roles) en mettant à jour sa politique de confiance.

1. [Commencez à attribuer l'accès aux comptes ](aam-assign-remove-access.md#aam-assign-account-access) aux utilisateurs et aux groupes de votre personnel depuis IAM Identity Center.

1. [Indiquez à vos utilisateurs comment accéder à Comptes AWS](aam-get-started-with-aam-portal.md#aam-workforce-access-communicate-to-users) l'aide des attributions de rôles de gestionnaire d'accès aux comptes.

## Prérequis et considérations
<a name="aam-prerequisites-and-considerations"></a>

Les conditions préalables et considérations suivantes s'appliquent :
+ Le gestionnaire d'accès aux comptes est disponible dans les régions AWS commerciales activées par défaut. Opt-in Les régions commerciales GovCloud (États-Unis), la Chine et les autres régions non commerciales ne sont pas prises en charge.
+ Lors de l'activation, le gestionnaire d'accès au compte se connecte à une instance organisationnelle unique d'IAM Identity Center. Vous devez au préalable activer une AWS organisation et une instance d'organisation d'IAM Identity Center. Les instances de compte d'IAM Identity Center ne sont pas prises en charge.
+ Nous vous recommandons d'activer le gestionnaire d'accès aux comptes dans la même AWS région que celle dans laquelle vous avez activé votre instance IAM Identity Center. Si ce n'est pas déjà fait, consultez la section [ Considérations relatives au choix d'une AWS région ](https://docs.aws.amazon.com/singlesignon/latest/userguide/identity-center-region-considerations.html) dans le Guide de AWS IAM Identity Center l'utilisateur.
+ L'instance d'organisation d'IAM Identity Center et le gestionnaire d'accès au compte doivent être activés dans le compte de gestion de votre organisation.

## Activer le gestionnaire d'accès au compte
<a name="enable-aam"></a>

Après avoir créé une instance d'organisation d'IAM Identity Center, vous pouvez activer le gestionnaire d'accès aux comptes via sa console ou son API. Vous devez effectuer cette opération dans la même Compte AWS région que votre instance IAM Identity Center.

Avant d'activer le gestionnaire d'accès au compte, exécutez la commande suivante depuis le compte de gestion de AWS l'organisation pour accorder l'accès au gestionnaire d'accès au compte à votre organisation :

```
aws organizations enable-aws-service-access --service-principal account-access.amazonaws.com
```

**Note**  
Bien que la console du gestionnaire d'accès aux comptes fasse partie de la console IAM, son API se trouve dans un espace de noms distinct.

Utilisez l'une des méthodes suivantes pour activer le gestionnaire d'accès au compte :

------
#### [ Console ]

**Pour activer le gestionnaire d'accès au compte**

1. Connectez-vous au compte de gestion de votre organisation.

1. Dans le volet de navigation de la Gestion des identités et des accès AWS console, choisissez ** Account access manager**.

1. Vérifiez que la région de la console est définie sur la région principale de votre instance IAM Identity Center.

1. S'il n'existe aucune instance d'organisation d'IAM Identity Center, vous serez invité à en activer une dès maintenant avant de continuer. Sinon, choisissez ** Activer le gestionnaire d'accès au compte**.

------
#### [ AWS CLI ]

Recherchez d'abord l'ARN de l'instance IAM Identity Center et vérifiez que le code de région correspond à la région principale d'IAM Identity Center. Ensuite, exécutez la commande suivante :

```
aws account-access create-application \
  --region <Region> \
  --identity-source '{
    "identityCenter": {
      "instanceArn": "<IAM_IDENTITY_CENTER_INSTANCE_ARN>"
    }
  }'
```

------

## Mettre à jour les pare-feux et les passerelles
<a name="aam-update-firewalls-and-gateways"></a>

Le portail d'accès aux comptes fournit à vos utilisateurs un accès par authentification unique aux informations qui leur Comptes AWS sont attribuées via le gestionnaire d'accès au compte.

Si vous filtrez l'accès à des AWS domaines ou à des points de terminaison d'URL spécifiques à l'aide d'une solution de filtrage de contenu Web telle que des pare-feux de nouvelle génération (NGFW) ou des passerelles Web sécurisées (SWG), vous devez autoriser les domaines et les points de terminaison d'URL associés au portail d'accès au compte.

La liste suivante répertorie les domaines à double pile et les points de terminaison d'URL à ajouter à la liste d'autorisation de votre solution de filtrage de contenu Web. Le gestionnaire d'accès au compte ne possède aucun IPv4-only point de terminaison.

**Dual-stack liste d'autorisations **

URL du portail d'accès au compte :
+ `https://[Tenant-ID].account-access.[Region].app.aws`

Les API que le portail d'accès aux comptes appelle :
+ `[Tenant-ID].account-access.[Region].app.aws/api/*`
+ `[Tenant-ID].account-access.[Region].app.aws/auth/*`

Tenant-ID est un identifiant aléatoire unique associé au gestionnaire d'accès au compte. Pour trouver sa valeur, accédez à l'**onglet ** Paramètres de la console du gestionnaire d'accès aux comptes, puis recherchez l'URL de l'**application ** dans la ** section Détails de l'**instance. Tenant-ID est le premier sous-domaine de l'URL.

Les points de terminaison du service Account Access Manager :
+ Control-plane: `account-access.[Region].api.aws`
+ Runtime: `account-access-runtime.[Region].api.aws`
+ Console : `console.aws.amazon.com/account-access`

Si vous utilisez le AWS CLI, vous pouvez trouver l'ID du locataire en exécutant la commande CLI suivante dans le compte de gestion ou d'administrateur délégué de votre organisation.

```
aws account-access list-applications
```

La réponse contient des informations sur le gestionnaire d'accès au compte, notamment l'ARN de l'application et l'ID du locataire.

```
{
    "applications": [
        {
            "applicationArn": "arn:aws:account-access:us-west-2:123456789012:application/1234567890abcdef",
            "tenantId": "aa-gyxmap389",
            "createdAt": "2026-03-27T18:31:19+00:00",
            "updatedAt": "2026-03-27T18:31:19+00:00"
        }
    ]
}
```

### Considérations relatives à l'autorisation de répertorier des domaines et des points de terminaison d'URL
<a name="aam-allowlisting-considerations"></a>

Outre les exigences relatives à la liste d'autorisation pour le portail d'accès aux comptes, les autres services et applications que vous utilisez peuvent nécessiter la mise en liste des domaines autorisés.
+ Vous devez répertorier le portail AWS d'accès et ses dépendances. Pour plus d'informations, consultez la section [ Mise à jour des pare-feux et des passerelles pour autoriser l'accès au portail AWS d'accès ](https://docs.aws.amazon.com/singlesignon/latest/userguide/enable-identity-center-portal-access.html) dans le Guide de l' AWS IAM Identity Center utilisateur.
+ Pour accéder Comptes AWSà la Console de gestion AWS console du gestionnaire d'accès au compte et à la console, vous devez autoriser des domaines supplémentaires. Reportez-vous [ à la section ](https://docs.aws.amazon.com/awsconsolehelpdocs/latest/gsg/troubleshooting.html) Résolution des problèmes du Guide de démarrage * pour *Console de gestion AWS obtenir la liste des Console de gestion AWS domaines.

## Supprimer le gestionnaire d'accès au compte
<a name="aam-delete-instance"></a>

Lorsque le gestionnaire d'accès au compte est supprimé, toutes les données qu'il contient sont supprimées et ne peuvent pas être récupérées.

Suivez la procédure suivante pour supprimer le gestionnaire d'accès au compte.

------
#### [ Console ]

**Pour supprimer l'instance du gestionnaire d'accès à votre compte**

1. Connectez-vous au compte de gestion de votre organisation.

1. Dans le volet de navigation de la Gestion des identités et des accès AWS console, choisissez ** Account access manager**.

1. Vérifiez que la région de la console est définie sur la région principale de votre instance de gestionnaire d'accès au compte.

1. Sélectionnez l’onglet **Paramètres**.

1. Dans la ** section ** Supprimer le gestionnaire d'accès au compte, choisissez ** Supprimer**.

1. La boîte de dialogue vous invite à confirmer. Lorsque vous êtes prêt, choisissez ** Supprimer**.

------
#### [ AWS CLI ]

Exécutez la commande suivante pour supprimer le gestionnaire d'accès au compte :

```
aws account-access delete-application \
  --region "<Region>" \
  --application-arn "<account_access_manager_ARN>"
```

------

**Avertissement**  
La suppression du gestionnaire d'accès au compte est irréversible et a les conséquences suivantes :  
Toutes les attributions de rôles sont définitivement supprimées. Vos utilisateurs perdent immédiatement la possibilité d'accéder à l' Comptes AWS aide des rôles IAM attribués par le biais du gestionnaire d'accès au compte.
Le gestionnaire d'accès au compte est supprimé du portail AWS d'accès pour tous les utilisateurs.
Les sessions actives des rôles IAM attribués via le gestionnaire d'accès aux comptes se poursuivent jusqu'à leur expiration, mais les utilisateurs ne peuvent pas démarrer de nouvelles sessions.
Si vous réactivez le gestionnaire d'accès au compte ultérieurement, vous devez recréer toutes les attributions à partir de zéro. Les affectations précédentes ne sont pas récupérables.
Avant de procéder à la suppression, pensez à désactiver l'accès des utilisateurs à des comptes individuels afin de restreindre temporairement l'accès.