Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memulai dengan manajer akses akun
Berikut ini menguraikan bagaimana Anda bisa memulai dengan manajer akses akun. Ini mengasumsikan peran IAM yang ingin Anda tetapkan sudah ada di masing-masing Akun AWS. Jika peran ini tidak ada, lihat Membuat peran menggunakan kebijakan kepercayaan khusus untuk informasi tentang cara membuat peran baru.
Untuk memulai dengan manajer akses akun
-
Pastikan instans organisasi dari Pusat Identitas IAM diaktifkan dan pengguna dan grup tenaga kerja Anda disediakan di sana. Lihat bagian Memulai dengan Pusat Identitas IAM di Panduan AWS IAM Identity Center Pengguna untuk informasi selengkapnya. Lihat Prasyarat dan pertimbangan nanti dalam topik ini untuk lebih jelasnya.
catatan
Jika Anda menggunakan Pusat Identitas IAM yang direplikasi ke beberapa Wil AWS ayah atau dengan kunci yang dikelola pelanggan (CMK), Anda harus menambahkan
kms:Decryptizin bagi manajer akses akun untuk menggunakan CMK ini saat menghubungkan ke Pusat Identitas IAM. Untuk informasi selengkapnya, lihat Kebijakan kunci KMS Baseline di Panduan AWS IAM Identity Center Pengguna. -
Pastikan Anda memiliki izin untuk mengaktifkan manajer akses akun dan mengelola penugasan akun di dalamnya. Untuk informasi selengkapnya, lihat Identitas dan manajemen akses untuk manajer akses akun.
-
Aktifkan manajer akses akun melalui konsol atau API.
-
Perbarui firewall dan gateway Anda untuk akses ke portal akses akun.
-
Berikan akses manajer akses akun ke peran IAM dengan memperbarui kebijakan kepercayaan mereka.
-
Mulai menetapkan akses akun ke pengguna dan grup tenaga kerja Anda dari Pusat Identitas IAM.
-
Beri tahu pengguna Anda cara mengakses Akun AWS menggunakan penetapan peran manajer akses akun.
Prasyarat dan pertimbangan
Prasyarat dan pertimbangan berikut berlaku:
-
Manajer akses akun tersedia di Wilayah AWS Komersil yang diaktifkan secara default. Opt-in Wilayah Komer GovCloud sional, (AS), China, dan Wilayah non-komersial lainnya tidak didukung.
-
Saat pengaktifan, manajer akses akun terhubung ke satu instance organisasi dari Pusat Identitas IAM. Anda harus mengaktifkan AWS organisasi dan instance organisasi dari Pusat Identitas IAM sebelumnya. Instans akun Pusat Identitas IAM tidak didukung.
-
Sebaiknya aktifkan pengelola akses akun di Wilayah yang sama AWS tempat Anda mengaktifkan instance Pusat Identitas IAM Anda. Jika Anda belum melakukannya, lihat Per timbangan untuk memilih Wil AWS ayah di Panduan AWS IAM Identity Center Pengguna.
-
Instans organisasi Pusat Identitas IAM dan manajer akses akun harus diaktifkan di akun manajemen organisasi Anda.
Aktifkan manajer akses akun
Setelah membuat instance organisasi dari Pusat Identitas IAM, Anda dapat mengaktifkan pengelola akses akun melalui konsol atau API-nya. Anda harus melakukan ini di Wilayah yang sama Akun AWS dengan instance Pusat Identitas IAM Anda.
Sebelum mengaktifkan manajer akses akun, jalankan perintah berikut dari akun manajemen AWS organisasi untuk memberikan akses manajer akses akun ke organisasi Anda:
aws organizations enable-aws-service-access --service-principal account-access.amazonaws.com
catatan
Sementara konsol pengelola akses akun adalah bagian dari konsol IAM, API-nya berada di namespace terpisah.
Gunakan salah satu metode berikut untuk mengaktifkan pengelola akses akun:
Memperbarui firewall dan gateway
Portal akses akun memberi pengguna Anda akses masuk tunggal ke yang Akun AWS ditetapkan kepada mereka melalui manajer akses akun.
Jika Anda memfilter akses ke AWS domain atau titik akhir URL tertentu dengan menggunakan solusi pemfilteran konten web seperti firewall generasi berikutnya (NGFW) atau Secure Web Gateway (SWG), Anda harus mengizinkan daftar domain dan titik akhir URL yang terkait dengan portal akses akun.
Daftar berikut menyediakan domain tumpukan ganda dan titik akhir URL untuk ditambahkan ke daftar izin solusi pemfilteran konten web Anda. Manajer akses akun tidak memiliki IPv4-only titik akhir.
Dual-stack izinkan daftar
URL portal akses akun:
-
https://[Tenant-ID].account-access.[Region].app.aws
API yang dipanggil portal akses akun:
-
[Tenant-ID].account-access.[Region].app.aws/api/* -
[Tenant-ID].account-access.[Region].app.aws/auth/*
Tenant-ID adalah pengenal acak unik yang terkait dengan manajer akses akun. Untuk menemukan nilainya, navigasikan ke tab Peng aturan di konsol pengelola akses akun, dan cari URL Aplikasi di bagian detail instans. Tenant-ID adalah subdomain pertama dalam URL.
Titik akhir layanan manajer akses akun:
-
Control-plane:
account-access.[Region].api.aws -
Waktu pelaksanaan:
account-access-runtime.[Region].api.aws -
Konsol:
console.aws.amazon.com/account-access
Jika Anda menggunakan AWS CLI, Anda dapat menemukan ID penyewa dengan menjalankan perintah CLI berikut di manajemen organisasi atau akun administrator yang didelegasikan.
aws account-access list-applications
Tanggapan berisi informasi tentang manajer akses akun termasuk aplikasi ARN dan ID penyewa.
{ "applications": [ { "applicationArn": "arn:aws:account-access:us-west-2:123456789012:application/1234567890abcdef", "tenantId": "aa-gyxmap389", "createdAt": "2026-03-27T18:31:19+00:00", "updatedAt": "2026-03-27T18:31:19+00:00" } ] }
Pertimbangan untuk mendaftarkan domain dan titik akhir URL
Selain persyaratan allowlist untuk portal akses akun, layanan dan aplikasi lain yang Anda gunakan mungkin memerlukan daftar domain yang diizinkan.
-
Anda perlu mengizinkandaftar portal AWS akses dan dependensinya. Untuk informasi selengkapnya, lihat Memperbarui firewall dan gateway untuk mengizinkan akses ke portal AWS akses di Panduan AWS IAM Identity Center Pengguna.
-
Untuk mengakses Akun AWS Konsol Manajemen AWS, dan konsol manajer akses akun, Anda harus mengizinkannya daftar domain tambahan. Lihat Pem ec ahan Masalah Konsol Manajemen AWS di Panduan Memulai untuk daftar Konsol Manajemen AWS domain.
Hapus manajer akses akun
Ketika manajer akses akun dihapus, semua data di dalamnya dihapus dan tidak dapat dipulihkan.
Gunakan prosedur berikut untuk menghapus manajer akses akun.
Awas
Menghapus manajer akses akun tidak dapat diubah dan memiliki konsekuensi sebagai berikut:
-
Semua penugasan peran dihapus secara permanen. Pengguna Anda segera kehilangan kemampuan untuk mengakses Akun AWS dengan peran IAM yang ditetapkan melalui manajer akses akun.
-
Manajer akses akun dihapus dari portal AWS akses untuk semua pengguna.
-
Sesi aktif peran IAM yang ditetapkan melalui manajer akses akun berlanjut hingga kedaluwarsa, tetapi pengguna tidak dapat memulai sesi baru.
-
Jika Anda mengaktifkan kembali pengelola akses akun nanti, Anda harus membuat ulang semua tugas dari awal. Tugas sebelumnya tidak dapat dipulihkan.
Sebelum menghapus, pertimbangkan untuk menonaktifkan akses pengguna di akun individu untuk membatasi akses sementara.