Atribuir e remover acesso
Atribuir acesso de um usuário ou grupo a uma Conta da AWS
Você pode atribuir acesso a um usuário ou grupo a uma Conta da AWS criando uma atribuição entre o usuário ou grupo, a conta e o perfil do IAM que o usuário ou grupo pode assumir na conta. Assim, uma única atribuição é um trio que consiste no ID do usuário ou grupo, no ID da conta e no ARN do perfil do IAM.
Se você quiser realizar atribuições em massa, como atribuir o mesmo perfil a vários usuários e grupos, deverá criar cada atribuição individualmente. Você pode criar um script para esse procedimento usando a API de acesso à conta e o SDK/CLI da AWS.
Console
O console fornece algumas maneiras diferentes de atribuir novos acessos, dependendo se você deseja primeiro identificar a conta, o usuário ou o grupo.
nota
O console do gerenciador de acesso à conta fornece um recurso de pesquisa para usuários, grupos e contas. Para identificar o perfil que você deseja atribuir, você deve encontrar o respectivo nome (ou ARN) com antecedência. O console do gerenciador de acesso à conta não consegue detectar perfis do IAM em Contas da AWS.
Em todos os procedimentos desta seção, faça login na conta gerencial (ou conta de administrador delegado), selecione a Região em que o gerenciador de acesso à conta está habilitado e navegue até Gerenciador de acesso à conta no console do IAM.
AWS CLI
O seguinte comando da AWS CLI pode ser usado para criar uma atribuição de conta para um usuário:
aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "userId": "<Identity_Center_User_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'
O seguinte comando da AWS CLI pode ser usado para criar uma atribuição de conta para um grupo:
aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "groupId": "<IDC_GROUP_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'
Remover acesso dos usuários ou grupos a uma Conta da AWS
Existem várias maneiras para encontrar a atribuição a ser removida.
Console
Em todos os procedimentos desta seção, faça login na conta gerencial (ou conta de administrador delegado), selecione a Região em que o gerenciador de acesso à conta está habilitado e navegue até Gerenciador de acesso à conta no console do IAM.
AWS CLI
Para remover o acesso com a CLI, primeiro você precisa encontrar a atribuição da conta (direito) e, em seguida, usar seu ID no comando a seguir. Mais adiante neste tópico, veja como pesquisar atribuições de conta para uma conta, usuário, grupo ou perfil específico. A CLI se refere às atribuições como direitos.
aws account-access delete-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement-id "<ENTITLEMENT_ID>"