

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Utilizzo di IAM Identity Center
<a name="setting-up-sso"></a>


|  | 
| --- |
|    Si applica a: Enterprise Edition e Standard Edition  | 


|  | 
| --- |
|    Destinatari: amministratori  di sistema e amministratori di Amazon Quick  | 

L'edizione Amazon Quick Enterprise si integra con le directory esistenti, utilizzando Microsoft Active Directory o Single Sign-on (IAM Identity Center) utilizzando Security Assertion Markup Language (SAML). Puoi utilizzare AWS Identity and Access Management (IAM) per migliorare ulteriormente la tua sicurezza o per opzioni personalizzate come l'integrazione di dashboard.

Nell'edizione Quick Standard, puoi gestire gli utenti interamente all'interno di Quick. Se preferisci, è possibile effettuare l'integrazione con utenti, gruppi e ruoli esistenti in IAM. 

Puoi utilizzare i seguenti strumenti per l'identità e l'accesso ad Amazon Quick:
+ [Centro identità IAM](https://docs.aws.amazon.com/quicksight/latest/user/sec-identity-management-identity-center.html) (solo Enterprise Edition)
+ [Federazione IAM](https://docs.aws.amazon.com/quicksuite/latest/userguide/iam-federation.html) (Standard Edition ed Enterprise Edition)
+ [AWS Directory Service for Microsoft Active Directory](https://docs.aws.amazon.com/quicksight/latest/user/aws-directory-service.html) (solo Enterprise Edition)
+ [SAML-based single sign-on ](https://docs.aws.amazon.com/quicksight/latest/user/external-identity-providers.html) (edizione Standard ed Enterprise)
+ [Autenticazione a più fattori (MFA)](https://docs.aws.amazon.com/quicksight/latest/user/using-multi-factor-authentication-mfa.html) (Standard Edition ed Enterprise Edition)

**Nota**  
Nelle regioni elencate di seguito, gli account Amazon Quick possono utilizzare [ IAM Identity Center solo ](https://docs.aws.amazon.com/quicksight/latest/user/sec-identity-management-identity-center.html) per la gestione delle identità e degli accessi.  
`af-south-1` Africa (Città del Capo)
`ap-southeast-3` Asia Pacifico (Giacarta)
`ap-southeast-5`Asia Pacifico (Malesia)
`eu-south-1` Europa (Milano)
`eu-south-2`Europa (Spagna)
`eu-central-2` Europa (Zurigo)
`il-central-1`Israele (Tel Aviv)
`me-central-1`Medio Oriente (Emirati Arabi Uniti)

IAM Identity Center ti aiuta a creare o connettere in modo sicuro le identità della tua forza lavoro e a gestirne l'accesso tra AWS account e applicazioni. 

Prima di integrare il tuo account Amazon Quick con IAM Identity Center, configura IAM Identity Center nel tuo account. AWS Se non hai configurato IAM Identity Center nella tua AWS organizzazione, consulta la Guida [ introduttiva ](https://docs.aws.amazon.com/singlesignon/latest/userguide/getting-started.html) nella Guida per l'*Centro identità AWS IAM utente*.

Se desideri configurare un provider di identità esterno con il Centro identità IAM, consulta [Supported identity providers](https://docs.aws.amazon.com/singlesignon/latest/userguide/supported-idps.html) per visualizzare un elenco dei passaggi di configurazione dei provider di identità supportati.

**Topics**
+ [Configura il tuo account Amazon Quick con IAM Identity Center](#sec-identity-management-identity-center)

## Configura il tuo account Amazon Quick con IAM Identity Center
<a name="sec-identity-management-identity-center"></a>


|  | 
| --- |
|  Si applica a: Enterprise Edition  | 


|  | 
| --- |
|    Destinatari: amministratori di sistema  | 

IAM Identity Center ti aiuta a creare o configurare in modo sicuro le identità della tua forza lavoro esistente e a gestirne l'accesso tra AWS account e applicazioni. IAM Identity Center è l'approccio consigliato per l'autenticazione e l'autorizzazione della forza lavoro AWS per organizzazioni di qualsiasi dimensione e tipo. Per ulteriori informazioni sul Centro identità IAM, consulta [Centro identità AWS IAM](https://aws.amazon.com/iam/identity-center/).

Configura Amazon Quick e IAM Identity Center in modo da poter registrare un nuovo account Amazon Quick con un'origine di identità configurata con IAM Identity Center. Con il Centro identità IAM, puoi configurare il provider di identità esterno come origine identità. Puoi anche utilizzare IAM Identity Center come archivio di identità se non desideri utilizzare un provider di identità di terze parti con Amazon Quick. I metodi di identità non possono essere modificati dopo la creazione dell'account.

Quando integri il tuo account Amazon Quick con IAM Identity Center, gli amministratori degli account Amazon Quick possono creare un nuovo account Amazon Quick con automaticamente disponibili i gruppi del provider di identità. Ciò semplifica la condivisione delle risorse su larga scala in Amazon Quick.

L'accesso ad alcune sezioni della console di amministrazione di Amazon Quick è limitato dalle autorizzazioni IAM. La tabella seguente riassume le azioni di amministrazione che puoi eseguire in Amazon Quick in base al tipo di accesso scelto.

Per ulteriori informazioni su come creare un account Amazon Quick con IAM Identity Center, consulta [ Registrazione di un abbonamento ](https://docs.aws.amazon.com/quicksight/latest/user/signing-up.html) Amazon Quick.

La tabella seguente elenca le azioni dell'amministratore e indica se richiedono autorizzazioni IAM.


| Azione amministrativa | Autorizzazioni IAM richieste | 
| --- | --- | 
| **Impostazioni dell’account** | ![](http://docs.aws.amazon.com/it_it/quick/latest/userguide/images/success_icon.png) Sì | 
| **Gestisci le risorse** | ![](http://docs.aws.amazon.com/it_it/quick/latest/userguide/images/success_icon.png) Sì | 
| **Amazon Q** | ![](http://docs.aws.amazon.com/it_it/quick/latest/userguide/images/success_icon.png) Sì | 
| **Gestisci gli abbonamenti ** | ![](http://docs.aws.amazon.com/it_it/quick/latest/userguide/images/negative_icon.png) No | 
| **Capacità SPICE** | ![](http://docs.aws.amazon.com/it_it/quick/latest/userguide/images/negative_icon.png) No | 
| **Capacità dell'indice ** | ![](http://docs.aws.amazon.com/it_it/quick/latest/userguide/images/success_icon.png) Sì | 
| **Gestisci gli utenti (visualizzazione) ** | ![](http://docs.aws.amazon.com/it_it/quick/latest/userguide/images/negative_icon.png) No | 
| **Gestisci utenti > Gruppi di ruoli ** | ![](http://docs.aws.amazon.com/it_it/quick/latest/userguide/images/success_icon.png) Sì | 
| **Gestisci i domini ** | ![](http://docs.aws.amazon.com/it_it/quick/latest/userguide/images/negative_icon.png) No | 
| **Impostazioni per dispositivi mobili** | ![](http://docs.aws.amazon.com/it_it/quick/latest/userguide/images/negative_icon.png) No | 
| **Gestisci le restrizioni IP/VPC ** | ![](http://docs.aws.amazon.com/it_it/quick/latest/userguide/images/success_icon.png) Sì | 
| **Gestisci connessioni VPC** | ![](http://docs.aws.amazon.com/it_it/quick/latest/userguide/images/success_icon.png) Sì | 
| **Gestisci le applicazioni client OAuth ** | ![](http://docs.aws.amazon.com/it_it/quick/latest/userguide/images/success_icon.png) Sì | 
| **Chiavi KMS** | ![](http://docs.aws.amazon.com/it_it/quick/latest/userguide/images/success_icon.png) Sì | 
| **AWS resources** | ![](http://docs.aws.amazon.com/it_it/quick/latest/userguide/images/success_icon.png) Sì | 
| **Politica di accesso predefinita ** | ![](http://docs.aws.amazon.com/it_it/quick/latest/userguide/images/success_icon.png) Sì | 
| **Assegnazioni delle politiche IAM ** | ![](http://docs.aws.amazon.com/it_it/quick/latest/userguide/images/success_icon.png) Sì | 
| **AWS azioni ** | ![](http://docs.aws.amazon.com/it_it/quick/latest/userguide/images/success_icon.png) Sì | 
| **Accesso all'estensione ** | ![](http://docs.aws.amazon.com/it_it/quick/latest/userguide/images/success_icon.png) Sì | 
| **Autorizzazioni personalizzate ** | ![](http://docs.aws.amazon.com/it_it/quick/latest/userguide/images/success_icon.png) Sì | 
| **Configura SageMaker** | ![](http://docs.aws.amazon.com/it_it/quick/latest/userguide/images/success_icon.png) Sì | 
| **Personalizzazione del marchio ** | ![](http://docs.aws.amazon.com/it_it/quick/latest/userguide/images/success_icon.png) Sì | 
| **Personalizzazione degli agenti ** | ![](http://docs.aws.amazon.com/it_it/quick/latest/userguide/images/success_icon.png) Sì | 
| **Personalizzazione delle email ** | ![](http://docs.aws.amazon.com/it_it/quick/latest/userguide/images/success_icon.png) Sì | 
| **Metriche di utilizzo rapido ** | ![](http://docs.aws.amazon.com/it_it/quick/latest/userguide/images/success_icon.png) Sì | 

Se hai il ruolo di amministratore di Amazon Quick, puoi eseguire azioni che non richiedono autorizzazioni IAM. Per eseguire azioni che richiedono autorizzazioni IAM, accedi Console di gestione AWS come principale IAM con le autorizzazioni appropriate`quicksight:*`. Puoi anche eseguire alcune azioni di amministrazione in modo programmatico tramite l'API Amazon Quick. Per un elenco delle operazioni API disponibili, consulta [ Amazon Quick API Reference. ](https://docs.aws.amazon.com/quicksight/latest/APIReference/Welcome.html)

### Configura Amazon Quick con IAM Identity Center Multi-region
<a name="idc-multi-region"></a>

Puoi creare un abbonamento Amazon Quick Enterprise in una regione supportata Regione AWS e configurata come regione aggiuntiva per la tua istanza IAM Identity Center. Quando effettui una chiamata su un `CreateAccountSubscription` endpoint della regione di destinazione, tale regione diventa la regione di capacità per il tuo namespace predefinito di Quick.

Questa procedura si applica solo al metodo di autenticazione IAM Identity Center. Non crea un secondo abbonamento Quick né ne replica uno esistente. Ciascuno Account AWS supporta un abbonamento a un account Quick.

#### Concetti regionali
<a name="idc-multi-region-concepts"></a>

I seguenti tipi di regione sono rilevanti per questa procedura:
+ **Regione principale di IAM Identity Center**: la regione in cui è stata originariamente creata l'istanza di IAM Identity Center.
+ **Regione aggiuntiva di IAM Identity Center**: una regione in cui l'istanza di IAM Identity Center è replicata e attiva.
+ **Regione Quick Capacity**: la regione in cui viene eseguito il provisioning del namespace Quick predefinito. Ciò è determinato dalla regione dell'endpoint in cui si effettua la chiamata. `CreateAccountSubscription`

#### Prerequisiti
<a name="idc-multi-region-prereqs"></a>

Per istruzioni dettagliate, consulta [ Multi-Region IAM Identity Center ](https://docs.aws.amazon.com/singlesignon/latest/userguide/multi-region-iam-identity-center.html) e [ Replicate to an additional Region ](https://docs.aws.amazon.com/singlesignon/latest/userguide/replicate-to-additional-region.html) nella Guida per l'*Centro identità AWS IAM utente. *

Prima di creare l'abbonamento Quick in un'altra regione, completa i seguenti passaggi nell'ordine mostrato:

1. Configura una chiave KMS gestita dai clienti in più regioni per la tua istanza IAM Identity Center nella regione principale.

1. Crea una replica della chiave KMS gestita dal cliente nella regione di destinazione.

1. Aggiungi la regione di destinazione a IAM Identity Center e attendi che lo stato della regione sia `ACTIVE` impostato.

1. Se la tua organizzazione utilizza un provider di identità esterno, aggiungi l'URL Assertion Consumer Service (ACS) della regione di destinazione alla configurazione del tuo provider di identità. Per ulteriori informazioni, consulta l'accesso alla [ Multi-Region forza lavoro ](https://docs.aws.amazon.com/singlesignon/latest/userguide/multi-region-workforce-access.html) nella Guida per l'*Centro identità AWS IAM utente. *

1. Verifica che la regione di destinazione sia una regione di registrazione rapida supportata. Per un elenco delle regioni supportate, consulta [Supportata Regioni AWS per Amazon Quick](regions.md#regions-qs).

#### Per creare un abbonamento in una regione aggiuntiva
<a name="idc-multi-region-create"></a>

Usa AWS Command Line Interface o un AWS SDK per creare un abbonamento Amazon Quick Enterprise nella regione di destinazione.

**Per creare l'abbonamento (AWS CLI)**

1. Configurare AWS CLI per utilizzare la regione di destinazione. La regione configurata determina l'`CreateAccountSubscription`endpoint.

1. Eseguire il seguente comando seguente. Sostituisci i valori segnaposto con i tuoi.

   ```
   aws quicksight create-account-subscription \
       --aws-account-id <ACCOUNT_ID> \
       --account-name "<ACCOUNT_NAME>" \
       --notification-email <EMAIL> \
       --edition ENTERPRISE \
       --authentication-method IAM_IDENTITY_CENTER \
       --iam-identity-center-instance-arn <IDC_INSTANCE_ARN> \
       --admin-group "<ADMIN_GROUP_NAME>" \
       --region <TARGET_REGION>
   ```

   L'elenco seguente descrive i parametri obbligatori e consigliati:
   + `--aws-account-id`— Il tuo ID a 12 cifre Account AWS .
   + `--account-name`— Un nome per l'account Quick.
   + `--notification-email`— L'indirizzo email per le notifiche di servizio.
   + `--edition ENTERPRISE`— L'autenticazione IAM Identity Center richiede l'edizione Enterprise.
   + `--authentication-method IAM_IDENTITY_CENTER`— Specifica IAM Identity Center come metodo di autenticazione.
   + `--iam-identity-center-instance-arn`— L'ARN della tua istanza IAM Identity Center.
   + `--admin-group`oppure `--admin-pro-group` — Il nome del gruppo IAM Identity Center da assegnare come amministratori Quick.
   + `--region`— La regione di destinazione per la regione di capacità rapida. Deve essere una regione aggiuntiva IAM Identity Center attiva e una regione di registrazione rapida supportata.

#### Verifica l'abbonamento
<a name="idc-multi-region-verify"></a>

Al termine del comando, conferma che l'abbonamento esiste ed è attivo.

**Per verificare l'abbonamento (AWS CLI)**

1. Esegui il comando seguente per controllare lo stato dell'account:

   ```
   aws quicksight describe-account-subscription \
       --aws-account-id <ACCOUNT_ID> \
       --region <TARGET_REGION>
   ```

   Conferma che `AccountSubscriptionStatus` è così`ACCOUNT_CREATED`.

1. Esegui il comando seguente per verificare lo spazio dei nomi e la regione di capacità:

   ```
   aws quicksight list-namespaces \
       --aws-account-id <ACCOUNT_ID> \
       --region <TARGET_REGION>
   ```

   Conferma che lo `CreationStatus` è `CREATED` e che `CapacityRegion` corrisponde alla regione di destinazione.

#### Considerazioni
<a name="idc-multi-region-considerations"></a>

Prendere nota di quanto segue:
+ È necessario utilizzare l'edizione Amazon Quick Enterprise per l'autenticazione IAM Identity Center.
+ È necessario specificare l'uno `--admin-group` o l'altro `--admin-pro-group` quando si utilizza l'autenticazione IAM Identity Center.
+ È necessario scegliere una regione di destinazione che sia sia una regione aggiuntiva attiva di IAM Identity Center sia una regione di registrazione rapida supportata.
+ È possibile creare un solo abbonamento all'account Quick per ciascuno Account AWS. Se il tuo account ha già un abbonamento, `CreateAccountSubscription` restituisce un errore Resource-exists.
+ Non è possibile modificare il metodo di autenticazione dopo la creazione dell'account Quick.

### Considerazioni
<a name="idc-considerations"></a>

**Azioni irreversibili**  
Le seguenti azioni impediscono in modo permanente a tutti gli utenti di accedere al tuo account Amazon Quick. Non è possibile annullare queste azioni.
+ Disattivazione o eliminazione dell'applicazione Amazon Quick nella console IAM Identity Center. Se desideri eliminare il tuo account Amazon Quick, consulta [ Chiusura del tuo account Amazon Quick. ](https://docs.aws.amazon.com/quicksight/latest/user/closing-account.html)
+ Migrazione dell'account Amazon Quick che contiene la tua configurazione IAM Identity Center verso un' AWS organizzazione che non contiene l'istanza IAM Identity Center su cui è configurato il tuo account Amazon Quick.
+ Eliminazione dell'istanza IAM Identity Center configurata nel tuo account Amazon Quick.
+ Modifica degli attributi dell'applicazione del Centro identità IAM, ad esempio l'attributo **requires assignment**.