

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

# AWS aplikasi yang dikelola
<a name="awsapps"></a>

AWS IAM Identity Center merampingkan dan menyederhanakan tugas menghubungkan pengguna tenaga kerja Anda ke aplikasi AWS terkelola seperti Kiro dan Amazon Quick. Dengan IAM Identity Center, Anda dapat menghubungkan penyedia identitas yang ada satu kali dan menyinkronkan pengguna dan grup dari direktori Anda, atau membuat dan mengelola pengguna Anda secara langsung di Pusat Identitas IAM. Dengan menyediakan satu titik federasi, Pusat Identitas IAM menghilangkan kebutuhan untuk mengatur federasi atau sinkronisasi pengguna dan grup untuk setiap aplikasi dan mengurangi upaya administratif Anda. Anda juga mendapatkan [ pandangan umum tentang tugas pengguna dan grup](howtoviewandchangepermissionset.md).

Untuk tabel AWS aplikasi yang bekerja dengan Pusat Identitas IAM, lihat[AWS aplikasi terkelola yang dapat Anda gunakan dengan IAM Identity Center](awsapps-that-work-with-identity-center.md).

## Mengontrol akses ke AWS aplikasi yang dikelola
<a name="awsapps-controlling-access"></a>

Akses ke AWS aplikasi terkelola dikendalikan dengan dua cara:
+ **Entri awal ke aplikasi ** 

  IAM Identity Center mengelola ini melalui penugasan ke aplikasi. Secara default, penugasan diperlukan untuk aplikasi AWS yang dikelola. Jika Anda seorang administrator aplikasi, Anda dapat memilih apakah akan memerlukan penugasan ke aplikasi.

  Jika penugasan diperlukan, saat pengguna masuk ke Portal akses AWS, hanya pengguna yang ditugaskan ke aplikasi secara langsung atau melalui penugasan grup yang dapat melihat ubin aplikasi.

  Jika penugasan tidak diperlukan, Anda dapat mengizinkan semua pengguna Pusat Identitas IAM untuk masuk ke aplikasi. Dalam hal ini, aplikasi mengelola akses ke sumber daya dan ubin aplikasi terlihat oleh semua pengguna yang mengunjungi Portal akses AWS. 
**penting**  
Jika Anda adalah administrator Pusat Identitas IAM, Anda dapat menggunakan konsol Pusat Identitas IAM untuk menghapus penugasan ke aplikasi yang AWS dikelola. Sebelum Anda menghapus tugas, sebaiknya Anda berkoordinasi dengan administrator aplikasi. Anda juga harus berkoordinasi dengan administrator aplikasi jika Anda berencana untuk mengubah pengaturan yang menentukan apakah tugas diperlukan, atau mengotomatiskan penugasan aplikasi. 
+ **Akses ke sumber daya aplikasi **

   Aplikasi mengelola ini melalui penugasan sumber daya independen yang dikendalikannya.

AWS aplikasi terkelola menyediakan antarmuka pengguna administratif yang dapat Anda gunakan untuk mengelola akses ke sumber daya aplikasi. Misalnya, administrator Cepat dapat menetapkan pengguna untuk mengakses dasbor berdasarkan keanggotaan grup mereka. Sebagian AWS besar aplikasi terkelola juga memberikan Konsol Manajemen AWS pengalaman yang memungkinkan Anda untuk menetapkan pengguna ke aplikasi. Pengalaman konsol untuk aplikasi ini mungkin mengintegrasikan kedua fungsi, untuk menggabungkan kemampuan penugasan pengguna dengan kemampuan untuk mengelola akses ke sumber daya aplikasi.

## Berbagi informasi identitas
<a name="app-enablement"></a>

### Pertimbangan untuk berbagi informasi identitas di Akun AWS
<a name="considerations-app-enablement"></a>

IAM Identity Center mendukung atribut yang paling umum digunakan di seluruh aplikasi. Atribut ini termasuk nama depan dan belakang, nomor telepon, alamat email, alamat, dan bahasa pilihan. Pertimbangkan dengan cermat aplikasi mana dan akun mana yang dapat menggunakan informasi identitas pribadi ini.

Anda dapat mengontrol akses ke informasi ini dengan salah satu cara berikut:
+ Anda dapat memilih untuk mengaktifkan akses hanya di akun AWS Organizations manajemen atau di semua akun di AWS Organizations.
+ Atau, Anda dapat menggunakan kebijakan kontrol layanan (SCP) untuk mengontrol aplikasi mana yang dapat mengakses informasi di AWS Organizations akun mana. 

Misalnya, jika Anda mengaktifkan akses hanya di akun AWS Organizations manajemen, maka aplikasi di akun anggota tidak memiliki akses ke informasi. Namun, jika Anda mengaktifkan akses di semua akun, Anda dapat menggunakan SCP untuk melarang akses oleh semua aplikasi kecuali yang ingin Anda izinkan.

Kebijakan kontrol layanan adalah fitur dari AWS Organizations. Untuk petunjuk tentang melampirkan SCP, lihat Mel [ ampirkan dan melepaskan kebijakan kontrol layanan ](/organizations/latest/userguide/orgs_manage_policies_scps_attach.html) di Panduan *AWS Organizations Pengguna. *

### Mengkonfigurasi Pusat Identitas IAM untuk berbagi informasi identitas
<a name="configure-app-enablement"></a>

Pusat Identitas IAM menyediakan penyimpanan identitas yang berisi atribut pengguna dan grup, tidak termasuk kredentif masuk. Anda dapat menggunakan salah satu metode berikut untuk memperbarui pengguna dan grup di penyimpanan identitas Pusat Identitas IAM Anda:
+ Gunakan penyimpanan identitas Pusat Identitas IAM sebagai sumber identitas utama Anda. Jika Anda memilih metode ini, Anda mengelola pengguna, kredentif masuk mereka, dan grup dari dalam konsol Pusat Identitas IAM atau AWS Command Line Interface ()AWS CLI. Untuk informasi selengkapnya, lihat [Mengelola pengguna di direktori Pusat Identitas](manage-your-identity-source-sso.md).
+ Mengatur penyediaan (sinkronisasi) pengguna dan grup yang berasal dari salah satu sumber identitas berikut ke penyimpanan identitas Pusat Identitas IAM Anda:
  + **Active Directory ** — Untuk informasi selengkapnya, lihat[Microsoft AD direktori](manage-your-identity-source-ad.md).
  + **Penyedia identitas eksternal ** — Untuk informasi selengkapnya, lihat[Penyedia identitas eksternal](manage-your-identity-source-idp.md).

  Jika Anda memilih metode penyediaan ini, Anda akan terus mengelola pengguna dan grup dari dalam sumber identitas Anda, dan perubahan tersebut disinkronkan ke penyimpanan identitas Pusat Identitas IAM.

Sumber identitas apa pun yang Anda pilih, Pusat Identitas IAM dapat berbagi informasi pengguna dan grup dengan aplikasi terkel AWS ola. Dengan begitu, Anda dapat menghubungkan sumber identitas ke Pusat Identitas IAM sekali dan kemudian berbagi informasi identitas dengan beberapa aplikasi di AWS Cloud. Ini menghilangkan kebutuhan untuk mengatur federasi dan penyediaan identitas secara independen dengan setiap aplikasi. Fitur berbagi ini juga memudahkan untuk memberi pengguna Anda akses ke banyak aplikasi yang berbeda Akun AWS.

## Membatasi penggunaan AWS aplikasi yang dikelola
<a name="awsapps-constrain"></a>

Saat pertama kali mengaktifkan Pusat Identitas IAM, itu akan tersedia sebagai sumber identitas untuk aplikasi terkel AWS ola di semua akun di akun Anda AWS Organizations. Untuk membatasi aplikasi, Anda harus menerapkan kebijakan kontrol layanan (SCP). SCP adalah fitur AWS Organizations yang dapat Anda gunakan untuk mengontrol izin maksimum yang dapat dimiliki identitas (pengguna dan peran) dalam organisasi Anda secara terpusat. Anda dapat menggunakan SCP untuk memblokir akses ke informasi pengguna dan grup Pusat Identitas IAM dan untuk mencegah aplikasi dimulai, kecuali di akun yang ditunjuk. Untuk informasi selengkapnya, lihat [Kebijakan Kontrol Layanan (SCP)](https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps.html) di *Panduan Pengguna AWS Organizations *. 

Contoh SCP berikut memblokir akses ke informasi pengguna dan grup Pusat Identitas IAM dan mencegah aplikasi dimulai, kecuali di akun yang ditunjuk (111111111111 dan 222222222222):

```
{
  "Sid": "DenyIdCExceptInDesignatedAWSAccounts",
  "Effect": "Deny",
  "Action": [
    "identitystore:*",
    "sso:*",
    "sso-directory:*",
    "sso-oauth:*"
  ],
  "Resource": "*",
  "Condition": {
    "StringNotEquals": {
      "aws:PrincipalAccount": [
        "{{111111111111}}",
        "{{222222222222}}"
      ]
    }
  }
}
```