

# Conceitos básicos do gerenciador de acesso à conta
<a name="account-access-manager-getting-started"></a>

Veja a seguir os conceitos básicos do gerenciador de acesso à conta. Isso pressupõe que os perfis do IAM que você deseja atribuir já existam nas respectivas Contas da AWS. Se esses perfis não existirem, consulte [Criar um perfil usando políticas de confiança personalizadas](id_roles_create_for-custom.md) para obter informações sobre como criar novos perfis.

**Conceitos básicos do gerenciador de acesso à conta**

1. Certifique-se de que você tenha uma instância de organização do IAM Identity Center habilitada e os usuários e grupos da sua força de trabalho provisionados nela. Para obter mais informações, consulte a seção [Conceitos básicos do IAM Identity Center](https://docs.aws.amazon.com/singlesignon/latest/userguide/getting-started.html) no Guia do usuário do Centro de Identidade do AWS IAM. Para obter mais detalhes, consulte [Pré-requisitos e considerações](#aam-prerequisites-and-considerations) mais adiante neste tópico.
**nota**  
Se você estiver usando o IAM Identity Center replicado para várias Regiões da AWS ou com uma chave gerenciada pelo cliente (CMK), deve adicionar a permissão `kms:Decrypt` para que o gerenciador de acesso à conta use essa CMK ao se conectar ao IAM Identity Center. Para obter mais informações, consulte [Política de chave basal do KMS](https://docs.aws.amazon.com/singlesignon/latest/userguide/baseline-KMS-key-policy.html) no *Guia do usuário do Centro de Identidade do AWS IAM*.

1. Certifique-se de que você tenha permissões para habilitar o gerenciador de acesso à conta e gerenciar as atribuições de conta nele. Para obter mais informações, consulte [Gerenciamento de identidade e acesso para o gerenciador de acesso à conta](aam-security.md#aam-security-iam).

1. [Habilite o gerenciador de acesso à conta](#enable-aam) por meio do console ou da API.

1. [Atualize seus firewalls e gateways](#aam-update-firewalls-and-gateways) para acessar o portal de acesso à conta.

1. [Conceder ao gerenciador de acesso à conta acesso aos perfis do IAM](aam-prepare-roles.md#aam-identify-and-update-roles) atualizando sua política de confiança.

1. [Comece a atribuir acesso à conta](aam-assign-remove-access.md#aam-assign-account-access) aos usuários e grupos da sua força de trabalho do IAM Identity Center.

1. [Permita que os usuários saibam como acessar as Contas da AWS](aam-get-started-with-aam-portal.md#aam-workforce-access-communicate-to-users) usando as atribuições de perfil do gerenciador de acesso à conta.

## Pré-requisitos e considerações
<a name="aam-prerequisites-and-considerations"></a>

Os seguintes pré-requisitos e considerações se aplicam:
+ O gerenciador de acesso à conta está disponível nas Regiões comerciais da AWS habilitado por padrão. Regiões comerciais de adesão, GovCloud (EUA), China e outras regiões não comerciais não são compatíveis.
+ Na habilitação, o gerenciador de acesso à conta se conecta a uma única instância de organização do IAM Identity Center. Antecipadamente, você deve habilitar uma organização da AWS e uma instância de organização do IAM Identity Center. As instâncias de conta do IAM Identity Center não são compatíveis.
+ Recomendamos habilitar o gerenciador de acesso à conta na mesma Região da AWS em que você habilitou sua instância do IAM Identity Center. Se você ainda não fez isso, consulte [Considerações para escolher uma Região da AWS](https://docs.aws.amazon.com/singlesignon/latest/userguide/identity-center-region-considerations.html) no Guia do usuário do Centro de Identidade do AWS IAM.
+ Tanto a instância de organização do IAM Identity Center quanto o gerenciador de acesso à conta devem estar habilitados na conta gerencial da sua organização.

## Habilitar o gerenciador de acesso à conta
<a name="enable-aam"></a>

Depois de criar uma instância de organização do IAM Identity Center, você pode habilitar o gerenciador de acesso à conta por meio do console ou da API. Você deve fazer isso na mesma Conta da AWS e Região que a instância do IAM Identity Center.

Antes de habilitar o gerenciador de acesso à conta, execute o seguinte comando na conta gerencial da organização da AWS para conceder o acesso à sua organização para o gerenciador de acesso à conta:

```
aws organizations enable-aws-service-access --service-principal account-access.amazonaws.com
```

**nota**  
Embora o console do gerenciador de acesso à conta faça parte do console do IAM, a API reside em um namespace separado.

Use um dos métodos a seguir para habilitar o gerenciador de acesso à conta:

------
#### [ Console ]

**Para habilitar o gerenciador de acesso à conta**

1. Faça login na conta de gerenciamento de sua organização.

1. No painel de navegação do AWS Identity and Access Management console, escolha **Gerenciador de acesso à conta**.

1. Confirme se a Região do console está definida como a Região primária da sua instância do IAM Identity Center.

1. Se não houver instâncias de organização do IAM Identity Center, será solicitado que você habilite uma agora, antes de continuar. Caso contrário, escolha **Habilitar gerenciador de acesso à conta**.

------
#### [ AWS CLI ]

Primeiro, encontre o ARN da instância do IAM Identity Center e confirme se o código da Região corresponde à Região primária do IAM Identity Center. Em seguida, execute o seguinte comando:

```
aws account-access create-application \
  --region <Region> \
  --identity-source '{
    "identityCenter": {
      "instanceArn": "<IAM_IDENTITY_CENTER_INSTANCE_ARN>"
    }
  }'
```

------

## Atualizar firewalls e gateways
<a name="aam-update-firewalls-and-gateways"></a>

O portal de acesso à conta fornece aos usuários acesso de logon único às Contas da AWS atribuídas a eles por meio do gerenciador de acesso à conta.

Se você filtrar o acesso a domínios ou endpoints de URL da AWS específicos usando uma solução de filtragem de conteúdo da Web, como firewalls de última geração (NGFW) ou Secure Web Gateways (SWG), deverá incluir na lista de permissões os domínios e endpoints de URL associados ao portal de acesso à conta.

A lista a seguir fornece os domínios de pilha dupla e os endpoints de URL de pilha dupla a serem adicionados às listas de permissões da solução de filtragem de conteúdo da web. O gerenciador de acesso à conta não tem endpoints somente para IPv4.

**Lista de permissões de pilha dupla**

URL do portal de acesso à conta:
+ `https://[Tenant-ID].account-access.[Region].app.aws`

As APIs que o portal de acesso à conta chama:
+ `[Tenant-ID].account-access.[Region].app.aws/api/*`
+ `[Tenant-ID].account-access.[Region].app.aws/auth/*`

O ID do locatário é um identificador aleatório exclusivo associado ao gerenciador de acesso à conta. Para descobrir seu valor, navegue até a guia **Configurações** no console do gerenciador de acesso à conta e procure o **URL do aplicativo** na seção **Detalhes da instância**. O ID do locatário é o primeiro subdomínio no URL.

Os endpoints do serviço de gerenciador de acesso à conta:
+ Ambiente de gerenciamento: `account-access.[Region].api.aws`
+ Tempo de execução: `account-access-runtime.[Region].api.aws`
+ Console: `console.aws.amazon.com/account-access`

Se você usar a AWS CLI, poderá encontrar o ID do locatário executando o seguinte comando da CLI na conta de administrador de gerenciamento ou delegado da sua organização.

```
aws account-access list-applications
```

A resposta contém informações sobre o gerenciador de acesso à conta, incluindo o ARN do aplicativo e o ID do locatário.

```
{
    "applications": [
        {
            "applicationArn": "arn:aws:account-access:us-west-2:123456789012:application/1234567890abcdef",
            "tenantId": "aa-gyxmap389",
            "createdAt": "2026-03-27T18:31:19+00:00",
            "updatedAt": "2026-03-27T18:31:19+00:00"
        }
    ]
}
```

### Considerações sobre a inclusão de domínios e endpoints de URL na lista de permissões
<a name="aam-allowlisting-considerations"></a>

Além dos requisitos da lista de permissões para o portal de acesso da conta, os outros serviços e aplicações que você usa podem exigir a inclusão dos domínios na lista de permissões.
+ Você precisa incluir o portal de acesso da AWS e respectivas dependências na lista de permissões. Para obter mais informações, consulte [Atualizar firewalls e gateways para permitir o acesso ao portal de acesso da AWS](https://docs.aws.amazon.com/singlesignon/latest/userguide/enable-identity-center-portal-access.html) no Guia do usuário do Centro de Identidade do AWS IAM.
+ Para acessar as Contas da AWS, o Console de gerenciamento da AWS e o console do gerenciador de acesso à conta, você deve incluir domínios adicionais na lista de permissões. Consulte [Troubleshooting](https://docs.aws.amazon.com/awsconsolehelpdocs/latest/gsg/troubleshooting.html) no *Console de gerenciamento da AWS Getting Started Guide* para obter uma lista dos domínios do Console de gerenciamento da AWS.

## Excluir gerenciador de acesso à conta
<a name="aam-delete-instance"></a>

Quando o gerenciador de acesso à conta é excluído, todos os dados nele contidos são excluídos e não podem ser recuperados.

Use o procedimento a seguir para excluir o gerenciador de acesso à conta.

------
#### [ Console ]

**Para excluir sua instância do gerenciador de acesso à conta**

1. Faça login na conta de gerenciamento de sua organização.

1. No painel de navegação do console do AWS Identity and Access Management, escolha **Gerenciador de acesso à conta**.

1. Confirme se a Região do console está definida como a Região principal da instância do gerenciador de acesso à conta.

1. Escolha a guia **Configurações**.

1. Na seção **Excluir gerenciador de acesso à conta**, escolha **Excluir**.

1. A caixa de diálogo solicita a confirmação. Quando estiver tudo pronto, escolha **Excluir**.

------
#### [ AWS CLI ]

Execute o seguinte comando para excluir o gerenciador de acesso à conta:

```
aws account-access delete-application \
  --region "<Region>" \
  --application-arn "<account_access_manager_ARN>"
```

------

**Atenção**  
A exclusão do gerenciador de acesso à conta é irreversível e tem as seguintes consequências:  
Todas as atribuições de perfil são removidas permanentemente. Seus usuários perdem imediatamente a capacidade de acessar as Contas da AWS com perfis do IAM atribuídos por meio do gerenciador de acesso à conta.
O gerenciador de acesso à conta é removido do portal de acesso da AWS para todos os usuários.
As sessões ativas dos perfis do IAM atribuídos pelo gerenciador de acesso à conta continuam até expirarem, mas os usuários não podem iniciar novas sessões.
Se você reativar o gerenciador de acesso à conta posteriormente, deverá recriar todas as atribuições do zero. As atribuições anteriores não podem ser recuperadas.
Antes de excluir, pense em desabilitar o acesso do usuário em contas individuais para restringir temporariamente o acesso.