View a markdown version of this page

Gestore dell'accesso all'account - AWS Identity and Access Management

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Gestore dell'accesso all'account

Cos'è l'account access manager?

Account Access Manager ti consente di assegnare Account AWS l'accesso a utenti e gruppi nell'istanza dell'organizzazione IAM Identity Center. Assegni l'accesso utilizzando i ruoli IAM nel tuo Account AWS. Puoi utilizzare l'account access manager insieme ai set di autorizzazioni IAM Identity Center o separatamente. Sia l'account access manager che i set di autorizzazioni IAM Identity Center utilizzano gli utenti e i gruppi che hai sincronizzato dalla tua fonte di identità o creati direttamente in IAM Identity Center.

Perché usare l'account access manager?

Account Access Manager ti consente di assegnare i ruoli IAM esistenti agli utenti e ai gruppi che hai sincronizzato in IAM Identity Center dalla tua fonte di identità aziendale. L'utilizzo dei ruoli IAM esistenti offre una maggiore flessibilità per personalizzare l'accesso degli utenti, tra cui:

  • Configura i tag dei ruoli IAM e usa i tag di sessione per il controllo degli accessi basato sugli attributi (ABAC).

  • Configura la politica di fiducia dei ruoli IAM per limitare l'assunzione di ruoli, applicare condizioni basate sulla rete o utilizzare le attestazioni come condizioni della politica di fiducia. IdP-asserted

  • Configura i percorsi dei ruoli IAM per raggruppare i ruoli in modo logico e semplifica l'amministrazione. Per maggiori informazioni, consulta Configurare i percorsi dei ruoli IAM per raggruppare i ruoli in modo logico e semplificare l'amministrazione.

La tabella seguente confronta le tre opzioni di accesso all'account:

  Ruoli IAM + gestore degli accessi agli account Set di autorizzazioni IAM Identity Center Ruoli IAM + federazione IAM (assunzione diretta del ruolo)
Ideale per Ruoli IAM personalizzati che variano a seconda degli account Accesso umano di base uniforme, ad esempio in sola lettura e con provisioning amministrativo come ruoli IAM immutabili Adatto per carichi di lavoro
Scope (Ambito) Account multipli (AWS organizzazione) Account multipli (AWS organizzazione) Per account
Assegnazione dei ruoli IAM Richiede l'infrastruttura come codice (IaC) o il provisioning manuale tramite la console IAM AWS Fornito automaticamente Richiede l'infrastruttura come codice (IaC) o il provisioning manuale tramite console AWS IAM e IdP esterne
Role-to-identity la mappatura risiede in Gestore dell'accesso all'account Centro identità IAM IdP esterno
Esperienza dell'utente finale Gli utenti accedono agli AWS account tramite l'URL del portale di accesso all' AWS account dopo aver effettuato l'accesso AWS come utenti IAM Identity Center. Gli utenti accedono agli AWS account tramite il portale di AWS accesso dopo aver effettuato l'accesso AWS come utenti dello IAM Identity Center. Gli utenti accedono agli AWS account tramite applicazioni SAML specifiche dell'account (icone) nel loro portale IdP.
AWS CLI esperienza utente
  1. L'utente accede AWS e quindi accede a un account con un ruolo specifico in un browser web.

  2. L'utente digita aws login sulla riga di comando per recuperare le credenziali della sessione del ruolo IAM dal browser. Per tutta la durata della sessione del ruolo IAM, l'utente può continuare a lavorare con AWS CLI senza dover ripetere l'autenticazione nel passaggio 1.

L'utente configura un profilo che include l'account e la coppia di ruoli desiderati digitando. aws configure sso L'utente digita aws sso login per avviare una nuova sessione utilizzando un profilo. Se non è presente alcuna sessione IAM Identity Center attiva, l'utente si autentica in un browser e ne autorizza l'accesso. Consulta la Guida per Centro identità AWS IAM l'utente per maggiori dettagli. Integrazioni personalizzate tramite provider di AWS credenziali SDK

Funzionalità chiave

Portale di accesso all'account

Account Access Manager fornisce agli utenti un portale di accesso all'account in cui possono visualizzare e accedere ai Account AWS dati loro assegnati tramite Account Access Manager.

Accesso alla CLI

La tua forza lavoro può accedere Account AWS AWS CLI utilizzando il aws login comando dopo aver effettuato l'accesso AWS in un browser.

API di accesso all'account

L'Account Access Manager dispone di un proprio namespace APIaccount-access, separato dall'API IAM. Questo namespace viene utilizzato negli SDK e. AWS CLI