Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Prepara i tuoi ruoli IAM
Prima di iniziare ad assegnare ruoli IAM agli utenti e ai gruppi di IAM Identity Center, devi:
-
Identifica i ruoli IAM pertinenti negli account di interesse e
-
Assicurati che la politica di fiducia dei ruoli IAM contenga la dichiarazione fornita di seguito.
Se il ruolo ha una politica di fiducia esistente, aggiungi questa dichiarazione al relativo array Statement. Se stai creando un nuovo ruolo, puoi utilizzare l'intero documento di policy. Questa dichiarazione politica consente all'account access manager di assumere il ruolo e impostare il contesto per conto degli utenti. Il Condition blocco fornisce una protezione in caso di confusione assicurando che l'account access manager possa assumere il ruolo solo per conto del tuo account e della tua applicazione di gestione degli accessi all'account. Per ulteriori informazioni, consulta Aggiornare una politica di fiducia dei ruoli.
Sostituiscila <your-account-id> con il tuo Account AWS ID, <region> con la regione principale del tuo IAM Identity Center e <application-id> con l'ID dell'applicazione dell'account access manager. Puoi trovare l'ARN dell'applicazione nella pagina Impostazioni della console dell'account access manager.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AccountAccessManagerIAMRoleTrustPolicyStatement", "Effect": "Allow", "Principal": { "Service": "account-access.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext" ], "Condition": { "StringEquals": { "aws:SourceAccount": "<your-account-id>", "aws:SourceArn": "arn:aws:account-access:<region>:<your-account-id>:application/<application-id>" } } } ] }
Opzionale: sts:TagSession. Aggiungilo sts:TagSession all'Actionelenco se desideri che gli attributi di asserzione originari del tuo provider di identità (ad esempio, appartenenze a gruppi, reparto, centro di costo) si propaghino come tag principali nella sessione emessa da Account Access Manager. Senza questa azione, l'assunzione del ruolo ha comunque esito positivo; viene soppressa solo la propagazione dei tag di sessione. Aggiungilo quando le policy IAM downstream dell'account di destinazione utilizzano i tag principal ()aws:PrincipalTag/<key>; altrimenti lascialo fuori. Mantieni lo stesso Condition blocco.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AccountAccessManagerIAMRoleTrustPolicyStatement", "Effect": "Allow", "Principal": { "Service": "account-access.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext", "sts:TagSession" ], "Condition": { "StringEquals": { "aws:SourceAccount": "<your-account-id>", "aws:SourceArn": "arn:aws:account-access:<region>:<your-account-id>:application/<application-id>" } } } ] }
Nota
Ti consigliamo di aggiornare i flussi di lavoro per la creazione dei ruoli IAM per aggiungere automaticamente questa dichiarazione sulla politica di fiducia dove necessario.