Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Gestore dell'accesso all'account
Cos'è l'account access manager?
Account Access Manager ti consente di assegnare Account AWS l'accesso a utenti e gruppi nell'istanza dell'organizzazione IAM Identity Center. Assegni l'accesso utilizzando i ruoli IAM nel tuo Account AWS. Puoi utilizzare l'account access manager insieme ai set di autorizzazioni IAM Identity Center o separatamente. Sia l'account access manager che i set di autorizzazioni IAM Identity Center utilizzano gli utenti e i gruppi che hai sincronizzato dalla tua fonte di identità o creati direttamente in IAM Identity Center.
Perché usare l'account access manager?
Account Access Manager ti consente di assegnare i ruoli IAM esistenti agli utenti e ai gruppi che hai sincronizzato in IAM Identity Center dalla tua fonte di identità aziendale. L'utilizzo dei ruoli IAM esistenti offre una maggiore flessibilità per personalizzare l'accesso degli utenti, tra cui:
-
Configura i tag dei ruoli IAM e usa i tag di sessione per il controllo degli accessi basato sugli attributi (ABAC).
-
Configura la politica di fiducia dei ruoli IAM per limitare l'assunzione di ruoli, applicare condizioni basate sulla rete o utilizzare le attestazioni come condizioni della politica di fiducia. IdP-asserted
-
Configura i percorsi dei ruoli IAM per raggruppare i ruoli in modo logico e semplifica l'amministrazione. Per maggiori informazioni, consulta Configurare i percorsi dei ruoli IAM per raggruppare i ruoli in modo logico e semplificare l'amministrazione.
La tabella seguente confronta le tre opzioni di accesso all'account:
| Ruoli IAM + gestore degli accessi agli account | Set di autorizzazioni IAM Identity Center | Ruoli IAM + federazione IAM (assunzione diretta del ruolo) | |
|---|---|---|---|
| Ideale per | Ruoli IAM personalizzati che variano a seconda degli account | Accesso umano di base uniforme, ad esempio in sola lettura e con provisioning amministrativo come ruoli IAM immutabili | Adatto per carichi di lavoro |
| Scope (Ambito) | Account multipli (AWS organizzazione) | Account multipli (AWS organizzazione) | Per account |
| Assegnazione dei ruoli IAM | Richiede l'infrastruttura come codice (IaC) o il provisioning manuale tramite la console IAM AWS | Fornito automaticamente | Richiede l'infrastruttura come codice (IaC) o il provisioning manuale tramite console AWS IAM e IdP esterne |
| Role-to-identity la mappatura risiede in | Gestore dell'accesso all'account | Centro identità IAM | IdP esterno |
| Esperienza dell'utente finale | Gli utenti accedono agli AWS account tramite l'URL del portale di accesso all' AWS account dopo aver effettuato l'accesso AWS come utenti IAM Identity Center. | Gli utenti accedono agli AWS account tramite il portale di AWS accesso dopo aver effettuato l'accesso AWS come utenti dello IAM Identity Center. | Gli utenti accedono agli AWS account tramite applicazioni SAML specifiche dell'account (icone) nel loro portale IdP. |
| AWS CLI esperienza utente |
|
L'utente configura un profilo che include l'account e la coppia di ruoli desiderati digitando. aws configure sso L'utente digita aws sso login per avviare una nuova sessione utilizzando un profilo. Se non è presente alcuna sessione IAM Identity Center attiva, l'utente si autentica in un browser e ne autorizza l'accesso. Consulta la Guida per Centro identità AWS IAM l'utente per maggiori dettagli. | Integrazioni personalizzate tramite provider di AWS credenziali SDK |
Funzionalità chiave
- Portale di accesso all'account
-
Account Access Manager fornisce agli utenti un portale di accesso all'account in cui possono visualizzare e accedere ai Account AWS dati loro assegnati tramite Account Access Manager.
- Accesso alla CLI
-
La tua forza lavoro può accedere Account AWS AWS CLI utilizzando il aws login comando dopo aver effettuato l'accesso AWS in un browser.
- API di accesso all'account
-
L'Account Access Manager dispone di un proprio namespace API
account-access, separato dall'API IAM. Questo namespace viene utilizzato negli SDK e. AWS CLI