分配和移除访问权限
向用户或组分配对 AWS 账户的访问权限
您可以通过在用户或组、账户与用户或组可在账户中代入的 IAM 角色之间创建分配,为用户或组分配对 AWS 账户 的访问权限。因此,一项分配就是由用户或组 ID、账户 ID 和 IAM 角色 ARN 组成的三元组。
如果要执行批量分配(例如为多个用户和组分配相同的角色),则必须单独创建每项分配。您可以使用账户访问权限 API 和 AWS SDK/CLI 为此流程编写脚本。
控制台
控制台提供了几种不同的方式来分配新的访问权限,具体取决于您希望优先确定账户、用户还是组。
注意
账户访问权限管理器控制台为用户、组和账户提供搜索功能。要确定想分配的角色,必须先找到其名称(或 ARN)。账户访问权限管理器控制台无法在 AWS 账户中检测到 IAM 角色。
对于本节中的所有步骤,请登录管理账户(或委托管理员账户),选择启用了账户访问权限管理器的区域,然后在 IAM 控制台中导航到账户访问权限管理器。
AWS CLI
以下 AWS CLI 命令可用于为用户创建账户分配:
aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "userId": "<Identity_Center_User_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'
以下 AWS CLI 命令可用于为组创建账户分配:
aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "groupId": "<IDC_GROUP_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'
移除用户或组对 AWS 账户的访问权限
您可以通过多种方式找到要移除的分配。
控制台
对于本节中的所有步骤,请登录管理账户(或委托管理员账户),选择启用了账户访问权限管理器的区域,然后在 IAM 控制台中导航到账户访问权限管理器。
AWS CLI
要使用 CLI 移除访问权限,您首先需要找到账户分配(授权),然后在以下命令中使用其 ID。您可以在本主题的后面部分了解如何搜索特定账户、用户、组或角色的账户分配。CLI 将分配称为授权。
aws account-access delete-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement-id "<ENTITLEMENT_ID>"