

# Atribuir e remover acesso
<a name="aam-assign-remove-access"></a>

## Atribuir acesso de um usuário ou grupo a uma Conta da AWS
<a name="aam-assign-account-access"></a>

Você pode atribuir acesso a um usuário ou grupo a uma Conta da AWS criando uma atribuição entre o usuário ou grupo, a conta e o perfil do IAM que o usuário ou grupo pode assumir na conta. Assim, uma única atribuição é um trio que consiste no ID do usuário ou grupo, no ID da conta e no ARN do perfil do IAM.

Se você quiser realizar atribuições em massa, como atribuir o mesmo perfil a vários usuários e grupos, deverá criar cada atribuição individualmente. Você pode criar um script para esse procedimento usando a API de acesso à conta e o SDK/CLI da AWS.

### Console
<a name="aam-assign-account-access-from-console"></a>

O console fornece algumas maneiras diferentes de atribuir novos acessos, dependendo se você deseja primeiro identificar a conta, o usuário ou o grupo.

**nota**  
O console do gerenciador de acesso à conta fornece um recurso de pesquisa para usuários, grupos e contas. Para identificar o perfil que você deseja atribuir, você deve encontrar o respectivo nome (ou ARN) com antecedência. O console do gerenciador de acesso à conta não consegue detectar perfis do IAM em Contas da AWS.

Em todos os procedimentos desta seção, faça login na conta gerencial (ou conta de administrador delegado), selecione a Região em que o gerenciador de acesso à conta está habilitado e navegue até **Gerenciador de acesso à conta** no console do IAM.

------
#### [ Accounts tab ]

**Para atribuir acesso a usuários ou grupos na guia Contas**

1. Selecione a guia **Accounts. **

1. Se você já sabe o ID da conta, escolha **Atribuir novo acesso**. Na página **Atribuir acesso à conta**, procure o usuário ou grupo desejado, insira o ID da conta e o nome do perfil do IAM e escolha **Atribuir acesso**.

1. Se precisar primeiro encontrar a conta, você pode pesquisar a Conta da AWS desejada pelo nome, ID ou endereço de e-mail. Como alternativa, você pode revisar a estrutura organizacional ou a lista de contas para encontrar as Conta da AWS relevantes. Escolha o botão de opção na frente da conta e, em seguida, **Atribuir novo acesso**. Na página **Atribuir acesso à conta**, procure o usuário ou grupo desejado, insira o nome do perfil do IAM e escolha **Atribuir acesso**.

1. A estrutura organizacional ou a lista de contas permite que você escolha uma conta para ver os respectivos detalhes e as atribuições de acesso à conta. Você também pode escolher **Atribuir novo acesso** aqui.

------
#### [ Users tab ]

**Para atribuir acesso ao usuário na guia Usuários**

1. Escolha a guia **Users**.

1. Você pode pesquisar usuários por nome de usuário e nome de exibição ou encontrá-los na lista de usuários exibida.

1. Escolha o usuário ao qual deseja atribuir o novo acesso.

1. A próxima página mostra os atributos do usuário, as atribuições da conta e as associações a grupos.

1. Escolha **Atribuir novo acesso**.

1. Na página **Atribuir acesso à conta**, insira o ID da conta e o nome do perfil do IAM e escolha **Atribuir acesso**.

------
#### [ Groups tab ]

**Para atribuir acesso ao grupo na guia Grupos**

1. No painel de navegação, escolha **Gerenciador de acesso à conta**.

1. Selecione a guia **Grupos**.

1. Você pode pesquisar grupos pelo nome do grupo ou encontrá-los na lista de grupos exibida.

1. Escolha o grupo ao qual deseja atribuir o novo acesso.

1. A próxima página mostra os atributos do grupo, as atribuições da conta e os membros usuários.

1. Escolha **Atribuir novo acesso**.

1. Na página **Atribuir acesso à conta**, insira o ID da conta e o nome do perfil do IAM e escolha **Atribuir acesso**.

------

### AWS CLI
<a name="aam-assign-account-access-from-cli"></a>

O seguinte comando da AWS CLI pode ser usado para criar uma atribuição de conta para um usuário:

```
aws account-access create-entitlement \
  --region <Region> \
  --application-arn "<Account_access_manager_ARN>" \
  --entitlement '{
    "principalRole": {
      "principal": {
        "identityCenter": {
          "userId": "<Identity_Center_User_ID>"
        }
      },
      "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>"
    }
  }'
```

O seguinte comando da AWS CLI pode ser usado para criar uma atribuição de conta para um grupo:

```
aws account-access create-entitlement \
  --region <Region> \
  --application-arn "<Account_access_manager_ARN>" \
  --entitlement '{
    "principalRole": {
      "principal": {
        "identityCenter": {
          "groupId": "<IDC_GROUP_ID>"
        }
      },
      "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>"
    }
  }'
```

## Remover acesso dos usuários ou grupos a uma Conta da AWS
<a name="aam-remove-account-access"></a>

Existem várias maneiras para encontrar a atribuição a ser removida.

### Console
<a name="aam-remove-account-access-from-console"></a>

Em todos os procedimentos desta seção, faça login na conta gerencial (ou conta de administrador delegado), selecione a Região em que o gerenciador de acesso à conta está habilitado e navegue até **Gerenciador de acesso à conta** no console do IAM.

------
#### [ Accounts tab ]

**Para remover o acesso de usuários ou grupos na guia Contas**

1. Selecione a guia **Accounts. **

1. Encontre a conta relevante e escolha o respectivo nome.

1. Na seção **Atribuições de acesso à conta**, escolha o usuário ou grupo do qual você deseja remover o acesso e escolha **Cancelar atribuição**.

1. No modal, escolha **Cancelar atribuição** para confirmar.

------
#### [ Users tab ]

**Para remover o acesso do usuário na guia Usuários**

1. Escolha a guia **Users**.

1. Escolha o usuário do qual deseja remover acesso.

1. Na seção **Atribuições de acesso à conta**, escolha a conta da qual você deseja remover o acesso e escolha **Cancelar atribuição**.

1. No modal, escolha **Cancelar atribuição** para confirmar.

------

### AWS CLI
<a name="aam-remove-account-access-from-cli"></a>

Para remover o acesso com a CLI, primeiro você precisa encontrar a atribuição da conta (direito) e, em seguida, usar seu ID no comando a seguir. Mais adiante neste tópico, veja como pesquisar atribuições de conta para uma conta, usuário, grupo ou perfil específico. A CLI se refere às atribuições como direitos.

```
aws account-access delete-entitlement \
    --region <Region> \
    --application-arn "<Account_access_manager_ARN>" \
    --entitlement-id "<ENTITLEMENT_ID>"
```