View a markdown version of this page

Amministrazione delegata - AWS Identity and Access Management

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Amministrazione delegata

Quando abiliti l'account access manager, lo AWS crea nell'account di gestione AWS Organizations perché l'account access manager gestisce le assegnazioni dei ruoli IAM per un'intera AWS organizzazione. Puoi scegliere di delegare l'amministrazione dell'account access manager a un account membro in. AWS Organizations

Se si sceglie di registrare un account membro come amministratore delegato per l'account access manager, gli utenti di questo account possono eseguire la maggior parte delle attività amministrative di Account Access Manager. La tabella seguente indica se un'attività amministrativa di Account Access Manager può essere eseguita dagli utenti di un account di gestione dell'organizzazione, di un account membro dell'amministrazione delegata o di un altro account membro. La gestione dei ruoli IAM è esclusa dall'elenco delle attività amministrative perché avviene all'esterno dell'account access manager.

Attività amministrative del gestore degli accessi agli account Gestione dell'account Account amministratore delegato Account membro
Gestisci le assegnazioni dei ruoli IAM* No
Abilita il gestore degli accessi agli account No No
Elimina il gestore degli accessi all'account No No
Abilita o disabilita l'accesso degli utenti nell'account di gestione No No
Abilita o disabilita l'accesso utente in un account membro No
Registra o annulla la registrazione di un account membro come amministratore delegato No No

*Fai riferimento alle best practice per l'amministrazione delegata per quanto riguarda le assegnazioni di utenti e gruppi all'account di gestione.

Registra un account membro

Per configurare l'amministrazione delegata, devi prima registrare un account membro nella tua organizzazione come amministratore delegato. Gli utenti di quell'account membro che dispongono di autorizzazioni sufficienti avranno accesso amministrativo all'account access manager.

Account Access Manager supporta la registrazione di un solo account membro alla volta come amministratore delegato. È possibile registrare un account membro solo dopo aver effettuato l'accesso con le credenziali dell'account di gestione.

Utilizza la seguente procedura per registrare un account membro nella tua AWS organizzazione come amministratore delegato.

Per registrare un account membro
  1. Accedi a Console di gestione AWS utilizzando le credenziali del tuo account di gestione. AWS Organizations Le credenziali dell'account di gestione sono necessarie per eseguire l'RegisterDelegatedAdministratorAPI.

  2. Seleziona la regione in cui è stato abilitato l'account access manager, quindi apri la AWS Identity and Access Management console.

  3. Scegli Account access manager, quindi scegli la scheda Impostazioni.

  4. Nella sezione Amministratore delegato, scegli Registrati.

  5. Nella pagina Registra amministratore delegato, seleziona l'amministratore delegato Account AWS che desideri registrare, quindi scegli Registra.

Annullamento della registrazione di un account membro

Puoi annullare la registrazione di un account membro solo se hai effettuato l'accesso con le credenziali dell'account di gestione.

Utilizza la procedura seguente per annullare la registrazione di un account membro AWS dell'organizzazione che in precedenza era stato designato come amministratore delegato.

Importante

Quando si annulla la registrazione di un account, si rimuove la possibilità per tutti gli utenti amministratori di gestire l'account access manager da quell'account. Non possono più amministrare Account AWS l'accesso da questo account.

Questa operazione non influisce sulle autorizzazioni o sulle assegnazioni configurate in Account Access Manager. Gli utenti finali continuano ad accedere ai propri Account AWS dal portale di accesso all'account.

Per annullare la registrazione di un account membro
  1. Accedi a Console di gestione AWS utilizzando le credenziali del tuo account di gestione. AWS Organizations Le credenziali dell'account di gestione sono necessarie per eseguire l'DeregisterDelegatedAdministratorAPI.

  2. Seleziona la regione in cui è abilitato l'account access manager, quindi apri la AWS Identity and Access Management console.

  3. Scegli Account access manager, quindi scegli la scheda Impostazioni.

  4. Nella sezione Amministratore delegato, scegli Annulla registrazione account.

  5. Nella finestra di dialogo Annulla registrazione amministratore delegato, esamina le implicazioni sulla sicurezza e conferma di aver compreso.

  6. Scegli Annulla registrazione.

Visualizza l'account amministratore delegato registrato

Utilizza la procedura seguente per scoprire quale account membro del tuo AWS Organizations è stato configurato come amministratore delegato per l'account access manager.

Per visualizzare il tuo account utente registrato
  1. Accedi a Console di gestione AWS utilizzando le credenziali del tuo account di gestione. AWS Organizations

  2. Seleziona la regione in cui è stato abilitato l'account access manager, quindi apri la AWS Identity and Access Management console.

  3. Scegli Account access manager, quindi scegli la scheda Impostazioni.

  4. Nella sezione Amministratore delegato, puoi visualizzare i dettagli dell'account amministratore delegato corrente.