View a markdown version of this page

Atribuir e remover acesso - AWS Identity and Access Management

Atribuir e remover acesso

Atribuir acesso de um usuário ou grupo a uma Conta da AWS

Você pode atribuir acesso a um usuário ou grupo a uma Conta da AWS criando uma atribuição entre o usuário ou grupo, a conta e o perfil do IAM que o usuário ou grupo pode assumir na conta. Assim, uma única atribuição é um trio que consiste no ID do usuário ou grupo, no ID da conta e no ARN do perfil do IAM.

Se você quiser realizar atribuições em massa, como atribuir o mesmo perfil a vários usuários e grupos, deverá criar cada atribuição individualmente. Você pode criar um script para esse procedimento usando a API de acesso à conta e o SDK/CLI da AWS.

Console

O console fornece algumas maneiras diferentes de atribuir novos acessos, dependendo se você deseja primeiro identificar a conta, o usuário ou o grupo.

nota

O console do gerenciador de acesso à conta fornece um recurso de pesquisa para usuários, grupos e contas. Para identificar o perfil que você deseja atribuir, você deve encontrar o respectivo nome (ou ARN) com antecedência. O console do gerenciador de acesso à conta não consegue detectar perfis do IAM em Contas da AWS.

Em todos os procedimentos desta seção, faça login na conta gerencial (ou conta de administrador delegado), selecione a Região em que o gerenciador de acesso à conta está habilitado e navegue até Gerenciador de acesso à conta no console do IAM.

Accounts tab
Para atribuir acesso a usuários ou grupos na guia Contas
  1. Selecione a guia Accounts.

  2. Se você já sabe o ID da conta, escolha Atribuir novo acesso. Na página Atribuir acesso à conta, procure o usuário ou grupo desejado, insira o ID da conta e o nome do perfil do IAM e escolha Atribuir acesso.

  3. Se precisar primeiro encontrar a conta, você pode pesquisar a Conta da AWS desejada pelo nome, ID ou endereço de e-mail. Como alternativa, você pode revisar a estrutura organizacional ou a lista de contas para encontrar as Conta da AWS relevantes. Escolha o botão de opção na frente da conta e, em seguida, Atribuir novo acesso. Na página Atribuir acesso à conta, procure o usuário ou grupo desejado, insira o nome do perfil do IAM e escolha Atribuir acesso.

  4. A estrutura organizacional ou a lista de contas permite que você escolha uma conta para ver os respectivos detalhes e as atribuições de acesso à conta. Você também pode escolher Atribuir novo acesso aqui.

Users tab
Para atribuir acesso ao usuário na guia Usuários
  1. Escolha a guia Users.

  2. Você pode pesquisar usuários por nome de usuário e nome de exibição ou encontrá-los na lista de usuários exibida.

  3. Escolha o usuário ao qual deseja atribuir o novo acesso.

  4. A próxima página mostra os atributos do usuário, as atribuições da conta e as associações a grupos.

  5. Escolha Atribuir novo acesso.

  6. Na página Atribuir acesso à conta, insira o ID da conta e o nome do perfil do IAM e escolha Atribuir acesso.

Groups tab
Para atribuir acesso ao grupo na guia Grupos
  1. No painel de navegação, escolha Gerenciador de acesso à conta.

  2. Selecione a guia Grupos.

  3. Você pode pesquisar grupos pelo nome do grupo ou encontrá-los na lista de grupos exibida.

  4. Escolha o grupo ao qual deseja atribuir o novo acesso.

  5. A próxima página mostra os atributos do grupo, as atribuições da conta e os membros usuários.

  6. Escolha Atribuir novo acesso.

  7. Na página Atribuir acesso à conta, insira o ID da conta e o nome do perfil do IAM e escolha Atribuir acesso.

AWS CLI

O seguinte comando da AWS CLI pode ser usado para criar uma atribuição de conta para um usuário:

aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "userId": "<Identity_Center_User_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'

O seguinte comando da AWS CLI pode ser usado para criar uma atribuição de conta para um grupo:

aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "groupId": "<IDC_GROUP_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'

Remover acesso dos usuários ou grupos a uma Conta da AWS

Existem várias maneiras para encontrar a atribuição a ser removida.

Console

Em todos os procedimentos desta seção, faça login na conta gerencial (ou conta de administrador delegado), selecione a Região em que o gerenciador de acesso à conta está habilitado e navegue até Gerenciador de acesso à conta no console do IAM.

Accounts tab
Para remover o acesso de usuários ou grupos na guia Contas
  1. Selecione a guia Accounts.

  2. Encontre a conta relevante e escolha o respectivo nome.

  3. Na seção Atribuições de acesso à conta, escolha o usuário ou grupo do qual você deseja remover o acesso e escolha Cancelar atribuição.

  4. No modal, escolha Cancelar atribuição para confirmar.

Users tab
Para remover o acesso do usuário na guia Usuários
  1. Escolha a guia Users.

  2. Escolha o usuário do qual deseja remover acesso.

  3. Na seção Atribuições de acesso à conta, escolha a conta da qual você deseja remover o acesso e escolha Cancelar atribuição.

  4. No modal, escolha Cancelar atribuição para confirmar.

AWS CLI

Para remover o acesso com a CLI, primeiro você precisa encontrar a atribuição da conta (direito) e, em seguida, usar seu ID no comando a seguir. Mais adiante neste tópico, veja como pesquisar atribuições de conta para uma conta, usuário, grupo ou perfil específico. A CLI se refere às atribuições como direitos.

aws account-access delete-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement-id "<ENTITLEMENT_ID>"