

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Attributi per il controllo degli accessi
<a name="attributesforaccesscontrol"></a>

**Attributi per il controllo degli accessi ** è il nome della pagina nella console IAM Identity Center in cui si selezionano gli attributi utente da utilizzare nelle policy per controllare l'accesso alle risorse. È possibile assegnare gli utenti ai carichi di lavoro in AWS base agli attributi esistenti nella fonte di identità degli utenti.

Ad esempio, supponiamo di voler assegnare l'accesso ai bucket S3 in base ai nomi dei reparti. Nella ** pagina ** Attributi per il controllo degli accessi, si seleziona l'attributo ** utente del ** Dipartimento da utilizzare con il controllo degli accessi basato sugli attributi (ABAC). Nel set di autorizzazioni IAM Identity Center (o ruolo IAM quando si utilizza l'account access manager), si scrive quindi una policy che concede agli utenti l'accesso solo quando l'**attributo ** Department corrisponde al tag di reparto assegnato ai bucket S3. IAM Identity Center passa l'attributo di reparto dell'utente all'account a cui si accede. L'attributo viene quindi utilizzato per determinare l'accesso in base alla policy. Quando IAM Identity Center passa questi attributi all'account, vengono inviati come tag di sessione a cui è possibile fare riferimento utilizzando la chiave di `aws:PrincipalTag/{{tag-key}}` condizione in tutti i tipi di policy AWS IAM pertinenti. Per ulteriori informazioni su ABAC, consulta[Attribute-based controllo degli accessi](abac.md). 

## Nozioni di base
<a name="abac-getting-started"></a>

Il modo in cui iniziare a configurare gli attributi per il controllo degli accessi dipende dalla fonte di identità utilizzata. Indipendentemente dall'origine di identità scelta, dopo aver selezionato gli attributi è necessario creare o modificare le politiche del set di autorizzazioni (o le politiche dei ruoli IAM quando si utilizza l'account access manager). Queste politiche devono concedere alle identità degli utenti l'accesso alle AWS risorse. 

### Scelta degli attributi quando si utilizza IAM Identity Center come fonte di identità
<a name="abac-getting-started-sso"></a>

Quando configuri IAM Identity Center come fonte di identità, devi prima aggiungere utenti e configurarne gli attributi. Successivamente, vai alla ** pagina ** Attributi per il controllo degli accessi e seleziona gli attributi che desideri utilizzare nelle policy. Infine, accedi alla **Account AWS** pagina per creare o modificare i set di autorizzazioni per utilizzare gli attributi per ABAC.

### Scelta degli attributi durante l'utilizzo AWS Managed Microsoft AD come fonte di identità
<a name="abac-getting-started-ms-ad"></a>

Quando configuri IAM Identity Center AWS Managed Microsoft AD come fonte di identità, devi prima mappare un set di attributi da Active Directory agli attributi utente in IAM Identity Center. Successivamente, accedi alla ** pagina ** Attributi per il controllo degli accessi. Quindi scegli quali attributi utilizzare nella tua configurazione ABAC in base al set esistente di attributi SSO mappati da Active Directory. Infine, crea regole ABAC utilizzando gli attributi di controllo degli accessi nei set di autorizzazioni (o i ruoli IAM quando usi l'account access manager) per concedere alle identità degli utenti l'accesso alle risorse. AWS Per un elenco delle mappature predefinite tra gli attributi utente in IAM Identity Center e gli attributi utente nella tua AWS Managed Microsoft AD directory, consulta. [Mappature predefinite tra IAM Identity Center e Microsoft AD](attributemappingsconcept.md#defaultattributemappings)

### Scelta degli attributi quando si utilizza un provider di identità esterno come fonte di identità
<a name="abac-getting-started-idp"></a>

Quando configuri IAM Identity Center con un provider di identità esterno (IdP) come fonte di identità, ci sono due modi per utilizzare gli attributi per ABAC.
+ **Configura le mappature degli attributi nella console IAM Identity Center. ** Puoi mappare gli attributi dalla directory IAM Identity Center ai tag di sessione nella ** pagina ** Attributi per il controllo degli accessi nella console IAM Identity Center. I valori degli attributi che scegli qui provengono dalla directory Identity Center e sostituiscono i valori di tutti gli attributi corrispondenti che provengono da un IdP tramite un'asserzione SAML. A seconda che tu stia utilizzando SCIM, considera quanto segue:
  + Se si utilizza SCIM, l'IdP sincronizza automaticamente i valori degli attributi in IAM Identity Center. È quindi possibile selezionare questi attributi sincronizzati nella ** pagina Attributi per il controllo ** degli accessi per utilizzarli come tag di sessione.
  + Se non utilizzi SCIM, devi aggiungere manualmente gli utenti e impostarne gli attributi proprio come se stessi utilizzando IAM Identity Center come fonte di identità. Quindi, vai alla ** pagina ** Attributi per il controllo degli accessi e scegli gli attributi che desideri utilizzare nelle policy. 
+ **Passa gli attributi dal tuo IdP tramite asserzioni SAML. ** Puoi configurare il tuo IdP per inviare attributi come tag di sessione tramite asserzioni SAML. A tale scopo, configura il tuo IdP in modo che invii asserzioni SAML con il nome dell'attributo impostato su`https://aws.amazon.com/SAML/Attributes/AccessControl:{{TagKey}}`, sostituendole {{TagKey}} con la chiave del tag di sessione che desideri compilare. IAM Identity Center trasmette il nome e il valore dell'attributo dall'IdP per la valutazione delle policy.

  Non è necessario configurare una mappatura degli ** attributi ABAC nella ** pagina Attributi per il controllo degli accessi per gli attributi trasmessi tramite asserzioni SAML dal tuo IdP esterno. Tuttavia, se configuri una mappatura ABAC per lo stesso attributo nella ** pagina ** Attributi per il controllo degli accessi, la mappatura dalla directory Identity Center ha la precedenza e sostituisce il valore inviato dal tuo IdP nell'asserzione SAML.
**Nota**  
Gli attributi nelle asserzioni SAML non saranno visibili nella pagina Attributi per il controllo degli accessi. ** ** Dovrai conoscere questi attributi in anticipo e aggiungerli alle regole di controllo degli accessi quando crei le politiche. Se decidi di considerare attendibili IdPs gli attributi esterni, questi verranno sempre trasmessi quando gli utenti effettuano la federazione. Account AWS Per informazioni su come configurare gli attributi utente per il controllo degli accessi nel tuo IdP da inviare tramite asserzioni SAML, consulta la sezione per il [Tutorial sulle fonti di identità di IAM Identity Center](tutorials.md) tuo IdP.

Per un elenco completo degli attributi utente supportati in IAM Identity Center rispetto agli attributi utente esterni, consulta. IdPs [Attributi del provider di identità esterno supportati](attributemappingsconcept.md#supportedidpattributes)

Per iniziare a usare ABAC in IAM Identity Center, consulta i seguenti argomenti.

**Topics**
+ [Nozioni di base](#abac-getting-started)
+ [Abilita e configura gli attributi per il controllo degli accessi](configure-abac.md)
+ [Crea politiche di autorizzazione per ABAC in IAM Identity Center](configure-abac-policies.md)