View a markdown version of this page

Preparar os perfis do IAM - AWS Identity and Access Management

Preparar os perfis do IAM

Antes de começar a atribuir perfis do IAM aos usuários e grupos do IAM Identity Center, você precisa:

  1. Identificar os perfis do IAM relevantes nas contas de interesse e

  2. Certifique-se de que a política de confiança dos perfis do IAM contenha a instrução fornecida abaixo.

Se o perfil tiver uma política de confiança existente, adicione essa instrução à matriz de Instruções. Se você estiver criando um novo perfil, poderá usar o documento de política inteiro. Essa instrução de política permite que o gerenciador de acesso à conta assuma o perfil e defina o contexto em nome dos usuários. O bloco Condition fornece proteção contra confused deputy ao garantir que o gerenciador de acesso à conta possa assumir o perfil somente em nome da própria conta e do aplicativo de gerenciador de acesso à conta. Para obter mais informações, consulte Atualizar a política de confiança de perfis.

Substitua <your-account-id> pelo seu ID da Conta da AWS, <region> pela Região principal do IAM Identity Center e <application-id> pelo ID do aplicativo do gerenciador de acesso à conta. Você pode encontrar o ARN do aplicativo na página Configurações no console do gerenciador de acesso à conta.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AccountAccessManagerIAMRoleTrustPolicyStatement", "Effect": "Allow", "Principal": { "Service": "account-access.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext" ], "Condition": { "StringEquals": { "aws:SourceAccount": "<your-account-id>", "aws:SourceArn": "arn:aws:account-access:<region>:<your-account-id>:application/<application-id>" } } } ] }

Opcional — sts:TagSession. Adicione sts:TagSession à lista de Action se quiser que os atributos de declaração a montante do seu provedor de identidade (por exemplo, associações a grupos, departamento, centro de custos) se propaguem como tags de entidade principal na sessão emitida pelo gerenciador de acesso à conta. Sem essa ação, a pressuposição do perfil ainda é bem-sucedida; somente a propagação da tag de sessão é suprimida. Adicione quando as políticas do IAM a jusante na conta de destino usarem tags de entidade principal (aws:PrincipalTag/<key>); caso contrário, deixe de fora. Mantenha o mesmo bloco Condition.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AccountAccessManagerIAMRoleTrustPolicyStatement", "Effect": "Allow", "Principal": { "Service": "account-access.amazonaws.com" }, "Action": [ "sts:AssumeRole", "sts:SetContext", "sts:TagSession" ], "Condition": { "StringEquals": { "aws:SourceAccount": "<your-account-id>", "aws:SourceArn": "arn:aws:account-access:<region>:<your-account-id>:application/<application-id>" } } } ] }
nota

Recomendamos que você atualize seus fluxos de trabalho de criação de perfis do IAM para adicionar essa instrução de política de confiança automaticamente quando necessário.