View a markdown version of this page

Assegna e rimuovi l'accesso - AWS Identity and Access Management

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Assegna e rimuovi l'accesso

Assegna l'accesso di un utente o di gruppo a un Account AWS

Puoi assegnare l'accesso di un utente o di gruppo a un Account AWS creando un'assegnazione tra l'utente o il gruppo, l'account e il ruolo IAM che l'utente o il gruppo può assumere nell'account. Pertanto, una singola assegnazione è una tripletta composta dall'ID utente o gruppo, dall'ID dell'account e dall'ARN del ruolo IAM.

Se si desidera eseguire assegnazioni in blocco, ad esempio l'assegnazione dello stesso ruolo a più utenti e gruppi, è necessario creare ciascuna assegnazione singolarmente. Puoi scrivere questa procedura utilizzando l'API di accesso all'account e il. AWS SDK/CLI

Console

La console offre diversi modi per assegnare un nuovo accesso a seconda che si desideri identificare prima l'account, l'utente o il gruppo.

Nota

La console di gestione degli accessi agli account fornisce una funzionalità di ricerca per utenti, gruppi e account. Per identificare il ruolo che desideri assegnare, devi prima trovarne il nome (o ARN). La console dell'account access manager non è in grado di rilevare i ruoli IAM in. Account AWS

Per tutte le procedure in questa sezione, accedi all'account di gestione (o all'account amministratore delegato), seleziona la regione in cui è abilitato l'account access manager e vai a Account access manager nella console IAM.

Accounts tab
Per assegnare l'accesso a utenti o gruppi dalla scheda Account
  1. Scegliere la scheda Accounts (Account).

  2. Se conosci già l'ID dell'account, scegli Assegna nuovo accesso. Nella pagina Assegna accesso all'account, cerca l'utente o il gruppo desiderato, inserisci l'ID dell'account e il nome del ruolo IAM, quindi scegli Assegna accesso.

  3. Se devi prima trovare l'account, puoi cercare quello desiderato in Account AWS base al nome, all'ID o all'indirizzo email. In alternativa, puoi consultare la struttura organizzativa o l'elenco degli account per trovare quelli pertinenti Account AWS. Scegli il pulsante di opzione davanti all'account e poi Assegna nuovo accesso. Nella pagina Assegna l'accesso all'account, cerca l'utente o il gruppo desiderato, inserisci il nome del ruolo IAM e quindi scegli Assegna accesso.

  4. La struttura organizzativa o l'elenco degli account consente di scegliere un account per visualizzare i dettagli dell'account e le assegnazioni di accesso all'account. Puoi scegliere Assegna nuovo accesso anche da lì.

Users tab
Per assegnare l'accesso agli utenti dalla scheda Utenti
  1. Scegli la scheda Users (Utenti);

  2. È possibile cercare gli utenti per nome utente e nome visualizzato o trovarli nell'elenco degli utenti visualizzato.

  3. Scegli l'utente a cui vuoi assegnare un nuovo accesso.

  4. La pagina successiva mostra gli attributi dell'utente, le assegnazioni degli account e le appartenenze ai gruppi.

  5. Scegli Assegna nuovo accesso.

  6. Nella pagina Assegna accesso all'account, inserisci l'ID dell'account e il nome del ruolo IAM, quindi scegli Assegna accesso.

Groups tab
Per assegnare l'accesso ai gruppi dalla scheda Gruppi
  1. Nel riquadro di navigazione, scegli Account access manager.

  2. Scegliere la scheda Groups (Gruppi).

  3. Puoi cercare i gruppi in base al nome del gruppo o trovarli nell'elenco dei gruppi visualizzato.

  4. Scegli il gruppo a cui vuoi assegnare un nuovo accesso.

  5. La pagina successiva mostra gli attributi del gruppo, le assegnazioni degli account e i membri degli utenti.

  6. Scegli Assegna nuovo accesso.

  7. Nella pagina Assegna accesso all'account, inserisci l'ID dell'account e il nome del ruolo IAM, quindi scegli Assegna accesso.

AWS CLI

Il AWS CLI comando seguente può essere utilizzato per creare l'assegnazione di un account per un utente:

aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "userId": "<Identity_Center_User_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'

Il AWS CLI comando seguente può essere utilizzato per creare l'assegnazione di un account per un gruppo:

aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "groupId": "<IDC_GROUP_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'

Rimuovere l'accesso di un utente o di gruppo a un Account AWS

Puoi trovare l'assegnazione da rimuovere in diversi modi.

Console

Per tutte le procedure in questa sezione, accedi all'account di gestione (o all'account amministratore delegato), seleziona la regione in cui è abilitato l'account access manager e vai a Account access manager nella console IAM.

Accounts tab
Per rimuovere l'accesso di utenti o gruppi dalla scheda Account
  1. Scegliere la scheda Accounts (Account).

  2. Trova l'account pertinente e scegline il nome.

  3. Nella sezione Assegnazioni di accesso all'account, scegli l'utente o il gruppo a cui desideri rimuovere l'accesso e scegli Annulla assegnazione.

  4. Nella modalità, scegli Annulla assegnazione per confermare.

Users tab
Per rimuovere l'accesso degli utenti dalla scheda Utenti
  1. Scegli la scheda Users (Utenti);

  2. Scegli l'utente a cui desideri rimuovere l'accesso.

  3. Nella sezione Assegnazioni di accesso all'account, scegli l'account per cui desideri rimuovere l'accesso e scegli Annulla assegnazione.

  4. Nella modalità, scegli Annulla assegnazione per confermare.

AWS CLI

Per rimuovere l'accesso tramite la CLI, devi prima trovare l'assegnazione dell'account (diritto) e quindi utilizzarne l'ID nel comando seguente. Più avanti in questo argomento puoi vedere come cercare le assegnazioni di account per un account, utente, gruppo o ruolo specifico. La CLI si riferisce alle assegnazioni come diritti.

aws account-access delete-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement-id "<ENTITLEMENT_ID>"