View a markdown version of this page

Gestionnaire d'accès au compte - AWS Gestion de l’identité et des accès

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Gestionnaire d'accès au compte

Qu'est-ce que le gestionnaire d'accès au compte ?

Le gestionnaire d'accès aux comptes vous permet Compte AWS d'attribuer l'accès aux utilisateurs et aux groupes de votre instance d'organisation IAM Identity Center. Vous attribuez l'accès à l'aide des rôles IAM de votre Comptes AWS. Vous pouvez utiliser le gestionnaire d'accès aux comptes en même temps que les ensembles d'autorisations IAM Identity Center ou seul. Les ensembles d'autorisations Account Access Manager et IAM Identity Center utilisent les utilisateurs et les groupes que vous avez synchronisés à partir de votre source d'identité ou créés directement dans IAM Identity Center.

Pourquoi utiliser le gestionnaire d'accès au compte ?

Le gestionnaire d'accès aux comptes vous permet d'attribuer vos rôles IAM existants aux utilisateurs et aux groupes que vous avez synchronisés dans IAM Identity Center à partir de votre source d'identité d'entreprise. L'utilisation de vos rôles IAM existants vous offre une flexibilité supplémentaire pour personnaliser l'accès des utilisateurs, notamment :

  • Configurez les balises de rôle IAM et utilisez les balises de session pour le contrôle d'accès basé sur les attributs (ABAC).

  • Configurez la politique de confiance des rôles IAM pour restreindre l'attribution de rôles, appliquer des conditions basées sur le réseau ou utiliser les IdP-asserted revendications comme conditions de politique de confiance.

  • Configurez les chemins de rôles IAM pour regrouper les rôles de manière logique et simplifier l'administration. Pour plus d'informations, voir Configurer les chemins de rôles IAM pour regrouper les rôles de manière logique et simplifier l'administration.

Le tableau suivant compare les trois options d'accès au compte :

  Rôles IAM + gestionnaire d'accès au compte Ensembles d'autorisations IAM Identity Center Rôles IAM + fédération IAM (hypothèse de rôle directe)
Idéal pour Rôles IAM personnalisés qui varient selon les comptes Accès humain de base uniforme, par exemple en lecture seule et provisionné par l'administrateur sous forme de rôles IAM immuables Adapté aux charges de travail
Scope (Portée) Comptes multiples (AWS organisation) Comptes multiples (AWS organisation) Par compte
Approvisionnement des rôles IAM Nécessite une infrastructure sous forme de code (IaC) ou un provisionnement manuel via la console AWS IAM Provisionné automatiquement Nécessite une infrastructure sous forme de code (IaC) ou un provisionnement manuel via AWS IAM et des consoles IdP externes
Role-to-identity le mappage se trouve dans Gestionnaire d'accès au compte IAM Identity Center IdP externe
L'expérience de l'utilisateur final Les utilisateurs accèdent aux AWS comptes via l' AWS URL du portail d'accès aux comptes après s'être connectés en AWS tant qu'utilisateurs d'IAM Identity Center. Les utilisateurs accèdent à leurs AWS comptes via le portail AWS d'accès après s'être connectés en AWS tant qu'utilisateurs d'IAM Identity Center. Les utilisateurs accèdent à leurs AWS comptes via des applications SAML spécifiques au compte (icônes) sur leur portail IdP.
AWS CLI expérience utilisateur
  1. L'utilisateur se AWS connecte puis accède à un compte avec un rôle spécifique dans un navigateur Web.

  2. L'utilisateur aws login saisit sur la ligne de commande pour récupérer les informations d'identification de session de rôle IAM à partir du navigateur. Pendant la durée de la session de rôle IAM, l'utilisateur peut continuer à utiliser le AWS CLI sans avoir à s'authentifier à nouveau à l'étape 1.

L'utilisateur configure un profil comprenant la paire de comptes et de rôles souhaitée en aws configure sso tapant. L'utilisateur aws sso login saisit pour lancer une nouvelle session à l'aide d'un profil. S'il n'y a pas de session IAM Identity Center active, l'utilisateur s'authentifie dans un navigateur et y autorise l'accès. Consultez le guide de AWS IAM Identity Center l'utilisateur pour plus de détails. Intégrations personnalisées à l'aide de fournisseurs d'informations d' AWS identification SDK

Principales fonctionnalités

Portail d'accès au compte

Le gestionnaire d'accès aux comptes fournit aux utilisateurs un portail d'accès aux comptes où ils peuvent consulter et accéder aux informations qui leur Comptes AWS sont attribuées via le gestionnaire d'accès au compte.

Accès à la CLI

Votre personnel peut y accéder Comptes AWS à l' AWS CLI aide de la aws login commande après s'être AWS connecté dans un navigateur.

API d'accès au compte

Le gestionnaire d'accès aux comptes possède son propre espace de noms d'APIaccount-access, qui est distinct de l'API IAM. Vous utilisez cet espace de noms dans les SDK AWS CLI et.