View a markdown version of this page

Guida introduttiva all'account access manager - AWS Identity and Access Management

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Guida introduttiva all'account access manager

Di seguito viene descritto come iniziare a utilizzare Account Access Manager. Ciò presuppone che i ruoli IAM che desideri assegnare esistano già nei rispettivi ruoli. Account AWS Se questi ruoli non esistono, consulta Creare un ruolo utilizzando politiche di fiducia personalizzate per informazioni su come creare nuovi ruoli.

Per iniziare con Account Access Manager
  1. Assicurati di avere un'istanza organizzativa di IAM Identity Center abilitata e di aver effettuato il provisioning degli utenti e dei gruppi della tua forza lavoro. Per ulteriori informazioni, consulta la sezione Guida introduttiva a IAM Identity Center nella Guida per Centro identità AWS IAM l'utente. Vedi Prerequisiti e considerazioni più avanti in questo argomento per maggiori dettagli.

    Nota

    Se utilizzi IAM Identity Center replicato in più AWS regioni o con una chiave gestita dal cliente (CMK), devi aggiungere l'kms:Decryptautorizzazione all'account access manager per utilizzare questa CMK quando ti connetti a IAM Identity Center. Per ulteriori informazioni, consulta la politica chiave di Baseline KMS nella Guida per l'utente. Centro identità AWS IAM

  2. Assicurati di disporre delle autorizzazioni per abilitare l'account access manager e gestire le assegnazioni degli account al suo interno. Per ulteriori informazioni, consulta Gestione delle identità e degli accessi per l'account access manager.

  3. Abilita l'account access manager tramite la console o l'API.

  4. Aggiorna i firewall e i gateway per accedere al portale di accesso all'account.

  5. Concedi all'account access manager l'accesso ai ruoli IAM aggiornando la loro politica di fiducia.

  6. Inizia ad assegnare l'accesso all'account agli utenti e ai gruppi della tua forza lavoro da IAM Identity Center.

  7. Fai sapere ai tuoi utenti come accedere Account AWS utilizzando le assegnazioni dei ruoli di Account Access Manager.

Prerequisiti e considerazioni

Si applicano i seguenti prerequisiti e considerazioni:

  • Account Access Manager è disponibile nelle aree AWS commerciali abilitate per impostazione predefinita. Opt-in Le regioni commerciali GovCloud (USA), la Cina e altre regioni non commerciali non sono supportate.

  • Al momento dell'abilitazione, l'account access manager si connette a una singola istanza organizzativa di IAM Identity Center. È necessario abilitare preventivamente un' AWS organizzazione e un'istanza organizzativa di IAM Identity Center. Le istanze di account di IAM Identity Center non sono supportate.

  • Ti consigliamo di abilitare l'account access manager nella stessa AWS regione in cui hai abilitato l'istanza IAM Identity Center. Se non l'hai già fatto, consulta Considerazioni per la scelta di una AWS regione nella Guida per l' Centro identità AWS IAM utente.

  • Sia l'istanza organizzativa di IAM Identity Center che l'account access manager devono essere abilitati nell'account di gestione dell'organizzazione.

Abilita l'account access manager

Dopo aver creato un'istanza organizzativa di IAM Identity Center, puoi abilitare l'account access manager tramite la relativa console o API. È necessario eseguire questa operazione nella stessa Account AWS area geografica dell'istanza di IAM Identity Center.

Prima di abilitare l'account access manager, esegui il seguente comando dall'account di gestione dell' AWS organizzazione per concedere l'accesso all'account access manager alla tua organizzazione:

aws organizations enable-aws-service-access --service-principal account-access.amazonaws.com
Nota

Sebbene la console dell'account access manager faccia parte della console IAM, la relativa API risiede in un namespace separato.

Utilizza uno dei seguenti metodi per abilitare l'account access manager:

Console
Per abilitare l'account access manager
  1. Accedi all'account di gestione della tua organizzazione.

  2. Nel pannello di navigazione della AWS Identity and Access Management console, scegli Account access manager.

  3. Verifica che la regione della console sia impostata sulla regione principale della tua istanza IAM Identity Center.

  4. Se non è presente alcuna istanza organizzativa di IAM Identity Center, ti verrà richiesto di abilitarne una ora prima di continuare. Altrimenti, scegli Abilita il gestore degli accessi agli account.

AWS CLI

Per prima cosa trova l'ARN dell'istanza di IAM Identity Center e verifica che il codice regionale corrisponda alla regione principale di IAM Identity Center. Quindi, esegui il seguente comando:

aws account-access create-application \ --region <Region> \ --identity-source '{ "identityCenter": { "instanceArn": "<IAM_IDENTITY_CENTER_INSTANCE_ARN>" } }'

Aggiorna firewall e gateway

Il portale di accesso all'account fornisce agli utenti l'accesso Single Sign-on ai dati loro Account AWS assegnati tramite Account Access Manager.

Se si filtra l'accesso a AWS domini o endpoint URL specifici utilizzando una soluzione di filtraggio dei contenuti Web come i firewall di nuova generazione (NGFW) o i Secure Web Gateway (SWG), è necessario inserire nella lista consentita i domini e gli endpoint URL associati al portale di accesso all'account.

L'elenco seguente fornisce i domini dual-stack e gli endpoint URL da aggiungere agli elenchi consentiti della soluzione di filtraggio dei contenuti web. L' IPv4-only account access manager non ha endpoint.

Dual-stack elenco degli indirizzi consentiti

L'URL del portale di accesso all'account:

  • https://[Tenant-ID].account-access.[Region].app.aws

Le API chiamate dal portale di accesso all'account:

  • [Tenant-ID].account-access.[Region].app.aws/api/*

  • [Tenant-ID].account-access.[Region].app.aws/auth/*

Tenant-ID è un identificatore casuale univoco associato all'account access manager. Per trovarne il valore, accedi alla scheda Impostazioni nella console di gestione degli accessi all'account e cerca l'URL dell'applicazione nella sezione Dettagli dell'istanza. Tenant-ID è il primo sottodominio nell'URL.

Gli endpoint del servizio di gestione degli accessi all'account:

  • Control-plane: account-access.[Region].api.aws

  • Runtime: account-access-runtime.[Region].api.aws

  • Console: console.aws.amazon.com/account-access

Se utilizzi il AWS CLI, puoi trovare l'ID del tenant eseguendo il seguente comando CLI nell'account di gestione o di amministratore delegato della tua organizzazione.

aws account-access list-applications

La risposta contiene informazioni sull'account access manager, inclusi l'ARN dell'applicazione e l'ID del tenant.

{ "applications": [ { "applicationArn": "arn:aws:account-access:us-west-2:123456789012:application/1234567890abcdef", "tenantId": "aa-gyxmap389", "createdAt": "2026-03-27T18:31:19+00:00", "updatedAt": "2026-03-27T18:31:19+00:00" } ] }

Considerazioni per i domini consentiti e gli endpoint URL

Oltre ai requisiti della lista consentita per il portale di accesso all'account, gli altri servizi e applicazioni utilizzati potrebbero richiedere l'elenco dei domini consentiti.

  • È necessario inserire nella lista consentita il portale di AWS accesso e le relative dipendenze. Per ulteriori informazioni, vedere Aggiornamento di firewall e gateway per consentire l'accesso al portale di accesso nella Guida per AWS l'utente. Centro identità AWS IAM

  • Per accedere alla Account AWS Console di gestione AWS, e alla console di gestione degli accessi dell'account, devi inserire nell'elenco dei domini aggiuntivi consentiti. Per un elenco dei domini, consulta la sezione Risoluzione dei problemi nella Guida Console di gestione AWS introduttiva. Console di gestione AWS

Elimina il gestore degli accessi agli account

Quando l'account access manager viene eliminato, tutti i dati in esso contenuti vengono eliminati e non possono essere recuperati.

Utilizza la seguente procedura per eliminare l'account access manager.

Console
Per eliminare l'istanza dell'account access manager
  1. Accedi all'account di gestione della tua organizzazione.

  2. Nel pannello di navigazione della AWS Identity and Access Management console, scegli Account access manager.

  3. Verifica che la regione della console sia impostata sulla regione principale dell'istanza dell'account access manager.

  4. Seleziona la scheda Impostazioni.

  5. Nella sezione Elimina il gestore dell'accesso all'account, scegli Elimina.

  6. La finestra di dialogo richiede di confermare. Quando sei pronto, scegli Elimina.

AWS CLI

Esegui il comando seguente per eliminare l'account access manager:

aws account-access delete-application \ --region "<Region>" \ --application-arn "<account_access_manager_ARN>"
avvertimento

L'eliminazione dell'account access manager è irreversibile e comporta le seguenti conseguenze:

  • Tutte le assegnazioni di ruolo vengono rimosse definitivamente. I tuoi utenti perdono immediatamente la possibilità di accedere Account AWS con i ruoli IAM assegnati tramite l'account access manager.

  • L'account access manager viene rimosso dal portale di AWS accesso per tutti gli utenti.

  • Le sessioni attive dei ruoli IAM assegnati tramite l'account access manager continuano fino alla scadenza, ma gli utenti non possono iniziare nuove sessioni.

  • Se riattivi l'account access manager in un secondo momento, devi ricreare tutte le assegnazioni da zero. Le assegnazioni precedenti non sono recuperabili.

Prima dell'eliminazione, valuta la possibilità di disabilitare l'accesso degli utenti nei singoli account per limitare temporaneamente l'accesso.