Conceitos básicos do gerenciador de acesso à conta
Veja a seguir os conceitos básicos do gerenciador de acesso à conta. Isso pressupõe que os perfis do IAM que você deseja atribuir já existam nas respectivas Contas da AWS. Se esses perfis não existirem, consulte Criar um perfil usando políticas de confiança personalizadas para obter informações sobre como criar novos perfis.
Conceitos básicos do gerenciador de acesso à conta
-
Certifique-se de que você tenha uma instância de organização do IAM Identity Center habilitada e os usuários e grupos da sua força de trabalho provisionados nela. Para obter mais informações, consulte a seção Conceitos básicos do IAM Identity Center no Guia do usuário do Centro de Identidade do AWS IAM. Para obter mais detalhes, consulte Pré-requisitos e considerações mais adiante neste tópico.
nota
Se você estiver usando o IAM Identity Center replicado para várias Regiões da AWS ou com uma chave gerenciada pelo cliente (CMK), deve adicionar a permissão
kms:Decryptpara que o gerenciador de acesso à conta use essa CMK ao se conectar ao IAM Identity Center. Para obter mais informações, consulte Política de chave basal do KMS no Guia do usuário do Centro de Identidade do AWS IAM. -
Certifique-se de que você tenha permissões para habilitar o gerenciador de acesso à conta e gerenciar as atribuições de conta nele. Para obter mais informações, consulte Gerenciamento de identidade e acesso para o gerenciador de acesso à conta.
-
Habilite o gerenciador de acesso à conta por meio do console ou da API.
-
Atualize seus firewalls e gateways para acessar o portal de acesso à conta.
-
Conceder ao gerenciador de acesso à conta acesso aos perfis do IAM atualizando sua política de confiança.
-
Comece a atribuir acesso à conta aos usuários e grupos da sua força de trabalho do IAM Identity Center.
-
Permita que os usuários saibam como acessar as Contas da AWS usando as atribuições de perfil do gerenciador de acesso à conta.
Pré-requisitos e considerações
Os seguintes pré-requisitos e considerações se aplicam:
-
O gerenciador de acesso à conta está disponível nas Regiões comerciais da AWS habilitado por padrão. Regiões comerciais de adesão, GovCloud (EUA), China e outras regiões não comerciais não são compatíveis.
-
Na habilitação, o gerenciador de acesso à conta se conecta a uma única instância de organização do IAM Identity Center. Antecipadamente, você deve habilitar uma organização da AWS e uma instância de organização do IAM Identity Center. As instâncias de conta do IAM Identity Center não são compatíveis.
-
Recomendamos habilitar o gerenciador de acesso à conta na mesma Região da AWS em que você habilitou sua instância do IAM Identity Center. Se você ainda não fez isso, consulte Considerações para escolher uma Região da AWS no Guia do usuário do Centro de Identidade do AWS IAM.
-
Tanto a instância de organização do IAM Identity Center quanto o gerenciador de acesso à conta devem estar habilitados na conta gerencial da sua organização.
Habilitar o gerenciador de acesso à conta
Depois de criar uma instância de organização do IAM Identity Center, você pode habilitar o gerenciador de acesso à conta por meio do console ou da API. Você deve fazer isso na mesma Conta da AWS e Região que a instância do IAM Identity Center.
Antes de habilitar o gerenciador de acesso à conta, execute o seguinte comando na conta gerencial da organização da AWS para conceder o acesso à sua organização para o gerenciador de acesso à conta:
aws organizations enable-aws-service-access --service-principal account-access.amazonaws.com
nota
Embora o console do gerenciador de acesso à conta faça parte do console do IAM, a API reside em um namespace separado.
Use um dos métodos a seguir para habilitar o gerenciador de acesso à conta:
Atualizar firewalls e gateways
O portal de acesso à conta fornece aos usuários acesso de logon único às Contas da AWS atribuídas a eles por meio do gerenciador de acesso à conta.
Se você filtrar o acesso a domínios ou endpoints de URL da AWS específicos usando uma solução de filtragem de conteúdo da Web, como firewalls de última geração (NGFW) ou Secure Web Gateways (SWG), deverá incluir na lista de permissões os domínios e endpoints de URL associados ao portal de acesso à conta.
A lista a seguir fornece os domínios de pilha dupla e os endpoints de URL de pilha dupla a serem adicionados às listas de permissões da solução de filtragem de conteúdo da web. O gerenciador de acesso à conta não tem endpoints somente para IPv4.
Lista de permissões de pilha dupla
URL do portal de acesso à conta:
-
https://[Tenant-ID].account-access.[Region].app.aws
As APIs que o portal de acesso à conta chama:
-
[Tenant-ID].account-access.[Region].app.aws/api/* -
[Tenant-ID].account-access.[Region].app.aws/auth/*
O ID do locatário é um identificador aleatório exclusivo associado ao gerenciador de acesso à conta. Para descobrir seu valor, navegue até a guia Configurações no console do gerenciador de acesso à conta e procure o URL do aplicativo na seção Detalhes da instância. O ID do locatário é o primeiro subdomínio no URL.
Os endpoints do serviço de gerenciador de acesso à conta:
-
Ambiente de gerenciamento:
account-access.[Region].api.aws -
Tempo de execução:
account-access-runtime.[Region].api.aws -
Console:
console.aws.amazon.com/account-access
Se você usar a AWS CLI, poderá encontrar o ID do locatário executando o seguinte comando da CLI na conta de administrador de gerenciamento ou delegado da sua organização.
aws account-access list-applications
A resposta contém informações sobre o gerenciador de acesso à conta, incluindo o ARN do aplicativo e o ID do locatário.
{ "applications": [ { "applicationArn": "arn:aws:account-access:us-west-2:123456789012:application/1234567890abcdef", "tenantId": "aa-gyxmap389", "createdAt": "2026-03-27T18:31:19+00:00", "updatedAt": "2026-03-27T18:31:19+00:00" } ] }
Considerações sobre a inclusão de domínios e endpoints de URL na lista de permissões
Além dos requisitos da lista de permissões para o portal de acesso da conta, os outros serviços e aplicações que você usa podem exigir a inclusão dos domínios na lista de permissões.
-
Você precisa incluir o portal de acesso da AWS e respectivas dependências na lista de permissões. Para obter mais informações, consulte Atualizar firewalls e gateways para permitir o acesso ao portal de acesso da AWS no Guia do usuário do Centro de Identidade do AWS IAM.
-
Para acessar as Contas da AWS, o Console de gerenciamento da AWS e o console do gerenciador de acesso à conta, você deve incluir domínios adicionais na lista de permissões. Consulte Troubleshooting no Console de gerenciamento da AWS Getting Started Guide para obter uma lista dos domínios do Console de gerenciamento da AWS.
Excluir gerenciador de acesso à conta
Quando o gerenciador de acesso à conta é excluído, todos os dados nele contidos são excluídos e não podem ser recuperados.
Use o procedimento a seguir para excluir o gerenciador de acesso à conta.
Atenção
A exclusão do gerenciador de acesso à conta é irreversível e tem as seguintes consequências:
-
Todas as atribuições de perfil são removidas permanentemente. Seus usuários perdem imediatamente a capacidade de acessar as Contas da AWS com perfis do IAM atribuídos por meio do gerenciador de acesso à conta.
-
O gerenciador de acesso à conta é removido do portal de acesso da AWS para todos os usuários.
-
As sessões ativas dos perfis do IAM atribuídos pelo gerenciador de acesso à conta continuam até expirarem, mas os usuários não podem iniciar novas sessões.
-
Se você reativar o gerenciador de acesso à conta posteriormente, deverá recriar todas as atribuições do zero. As atribuições anteriores não podem ser recuperadas.
Antes de excluir, pense em desabilitar o acesso do usuário em contas individuais para restringir temporariamente o acesso.