

# 开始使用账户访问权限管理器
<a name="account-access-manager-getting-started"></a>

以下内容概述了如何开始使用账户访问权限管理器。此处假设您要分配的 IAM 角色已存在于各自的 AWS 账户中。如果这些角色不存在，请参阅[使用自定义信任策略创建角色](id_roles_create_for-custom.md)，了解如何创建新角色。

**开始使用账户访问权限管理器**

1. 请确保您已启用 IAM Identity Center 的组织实例，并已在其中预置员工用户和组。有关更多信息，请参阅《AWS IAM Identity Center用户指南》中的[开始使用 IAM Identity Center](https://docs.aws.amazon.com/singlesignon/latest/userguide/getting-started.html) 部分。有关详细信息，请参阅本主题下文中的[先决条件和注意事项](#aam-prerequisites-and-considerations)。
**注意**  
如果您使用的 IAM Identity Center 已复制到多个 AWS 区域，或使用了客户自主管理型密钥（CMK），则必须为账户访问权限管理器添加 `kms:Decrypt` 权限，以便在连接 IAM Identity Center 时使用此 CMK。有关更多信息，请参阅《*AWS IAM Identity Center 用户指南》*中的[基准 KMS 密钥策略](https://docs.aws.amazon.com/singlesignon/latest/userguide/baseline-KMS-key-policy.html)。

1. 请确保您拥有必要的权限，有权启用账户访问权限管理器并管理其中账户分配。有关更多信息，请参阅 [账户访问权限管理器的身份和访问权限管理](aam-security.md#aam-security-iam)。

1. 通过控制台或 API [启用账户访问权限管理器](#enable-aam)。

1. [更新防火墙和网关](#aam-update-firewalls-and-gateways)以访问账户访问门户。

1. [通过更新信任策略，向 IAM 角色授予账户访问权限管理器访问权限](aam-prepare-roles.md#aam-identify-and-update-roles)。

1. [开始从 IAM Identity Center 为员工用户和组分配账户访问权限](aam-assign-remove-access.md#aam-assign-account-access)。

1. [让用户了解如何使用账户访问权限管理器角色分配来访问 AWS 账户](aam-get-started-with-aam-portal.md#aam-workforce-access-communicate-to-users)。

## 先决条件和注意事项
<a name="aam-prerequisites-and-considerations"></a>

以下先决条件和注意事项适用：
+ 账户访问权限管理器在默认启用的 AWS 商业区域中可用。不支持选择加入商业区域、GovCloud（美国）、中国和其他非商业区域。
+ 启用后，账户访问权限管理器将连接到 IAM Identity Center 的单个组织实例。必须事先启用 AWS 组织和 IAM Identity Center 的组织实例。不支持 IAM Identity Center 的账户实例。
+ 我们建议在您启用 IAM Identity Center 实例的同一 AWS 区域中启用账户访问权限管理器。如果您尚未执行此操作，请参阅《AWS IAM Identity Center 用户指南》中的[选择 AWS 区域时的注意事项](https://docs.aws.amazon.com/singlesignon/latest/userguide/identity-center-region-considerations.html)。
+ IAM Identity Center 的组织实例和账户访问权限管理器都必须在您组织的管理账户中启用。

## 启用账户访问权限管理器
<a name="enable-aam"></a>

创建 IAM Identity Center 的组织实例后，您可以通过其控制台或 API 启用账户访问权限管理器。您必须在与 IAM Identity Center 实例相同的 AWS 账户和区域中执行此操作。

在启用账户访问权限管理器之前，请在 AWS 组织管理账户中运行以下命令，以向您的组织授予账户访问权限管理器的访问权限：

```
aws organizations enable-aws-service-access --service-principal account-access.amazonaws.com
```

**注意**  
虽然账户访问权限管理器控制台是 IAM 控制台的一部分，但其 API 位于单独的命名空间中。

使用以下方法之一启用账户访问权限管理器：

------
#### [ Console ]

**启用账户访问权限管理器**

1. 登录到企业的管理账户。

1. 在 AWS Identity and Access Management 控制台导航窗格中，选择**账户访问权限管理器**。

1. 确认控制台区域已设置为 IAM Identity Center 实例的主区域。

1. 如果没有 IAM Identity Center 的组织实例，系统将提示您立即启用实例，然后才能继续。如果有实例，请选择**启用账户访问权限管理器**。

------
#### [ AWS CLI ]

首先找到 IAM Identity Center 实例的 ARN，并确认区域代码与 IAM Identity Center 的主区域相同。然后运行以下命令：

```
aws account-access create-application \
  --region <Region> \
  --identity-source '{
    "identityCenter": {
      "instanceArn": "<IAM_IDENTITY_CENTER_INSTANCE_ARN>"
    }
  }'
```

------

## 更新防火墙和网关
<a name="aam-update-firewalls-and-gateways"></a>

账户访问门户为您的用户提供单点登录访问权限，以便访问通过账户访问权限管理器分配给他们的 AWS 账户。

如果您使用下一代防火墙（NGFW）或安全 Web 网关（SWG）等 Web 内容过滤解决方案来筛选对特定 AWS 域或 URL 端点的访问，则必须将与账户访问门户关联的域和 URL 端点加入允许列表。

以下列表提供了需要添加到 Web 内容过滤解决方案允许列表中的双栈域和 URL 端点。账户访问权限管理器没有仅限 IPv4 的端点。

**双栈允许列表**

账户访问门户 URL：
+ `https://[Tenant-ID].account-access.[Region].app.aws`

账户访问门户调用的 API：
+ `[Tenant-ID].account-access.[Region].app.aws/api/*`
+ `[Tenant-ID].account-access.[Region].app.aws/auth/*`

租户 ID 是与账户访问权限管理器关联的唯一随机标识符。要查找其值，请导航至账户访问权限管理器控制台中的**设置**选项卡，然后在**实例详细信息**部分中查找**应用程序 URL**。租户 ID 是 URL 中的第一个子域名。

账户访问权限管理器服务端点：
+ 控制面板：`account-access.[Region].api.aws`
+ Runtime: `account-access-runtime.[Region].api.aws`
+ 控制台：`console.aws.amazon.com/account-access`

如果您使用 AWS CLI，则可以通过在组织的管理账户或委托管理员账户中运行以下 CLI 命令来查找租户 ID。

```
aws account-access list-applications
```

响应包含有关账户访问权限管理器的信息，包括应用程序 ARN 和租户 ID。

```
{
    "applications": [
        {
            "applicationArn": "arn:aws:account-access:us-west-2:123456789012:application/1234567890abcdef",
            "tenantId": "aa-gyxmap389",
            "createdAt": "2026-03-27T18:31:19+00:00",
            "updatedAt": "2026-03-27T18:31:19+00:00"
        }
    ]
}
```

### 将域和 URL 端点列入许可列表的注意事项
<a name="aam-allowlisting-considerations"></a>

除账户访问门户的允许列表要求外，您使用的其他服务和应用程序可能也需要将相应域加入允许列表。
+ 您需要将 AWS 访问门户及其依赖项列入允许列表。有关更多信息，请参阅《AWS IAM Identity Center 用户指南》中的[更新防火墙和网关以允许访问 AWS 访问门户](https://docs.aws.amazon.com/singlesignon/latest/userguide/enable-identity-center-portal-access.html)。
+ 要访问 AWS 账户、AWS 管理控制台和账户访问权限管理器控制台，您必须将其他域列入允许列表。如有需了解 AWS 管理控制台域列表，请参阅《AWS 管理控制台 Getting Started Guide》**中的 [Troubleshooting](https://docs.aws.amazon.com/awsconsolehelpdocs/latest/gsg/troubleshooting.html)。

## 删除账户访问权限管理器
<a name="aam-delete-instance"></a>

删除账户访问权限管理器后，其中的所有数据都将被删除且无法恢复。

可使用以下步骤删除账户访问权限管理器。

------
#### [ Console ]

**删除账户访问权限管理器实例**

1. 登录到企业的管理账户。

1. 在 AWS Identity and Access Management 控制台导航窗格中，选择**账户访问权限管理器**。

1. 确认控制台区域已设置为账户访问权限管理器实例的主区域。

1. 选择**设置**选项卡。

1. 在**删除账户访问权限管理器**部分，选择**删除**。

1. 对话框会提示您进行确认。准备就绪后，选择**删除**。

------
#### [ AWS CLI ]

运行以下命令，删除账户访问权限管理器：

```
aws account-access delete-application \
  --region "<Region>" \
  --application-arn "<account_access_manager_ARN>"
```

------

**警告**  
删除账户访问权限管理器是不可逆的操作，并会产生以下影响：  
所有角色分配都将被永久删除。您的用户将立即无法再通过账户访问权限管理器分配的 IAM 角色访问 AWS 账户。
账户访问权限管理器已从所有用户的 AWS 访问门户中移除。
通过账户访问权限管理器分配的 IAM 角色的活跃会话将持续至到期，但用户无法启动新会话。
如果您稍后重新启用账户访问权限管理器，则必须从头开始重新创建所有分配。先前的分配不可恢复。
删除之前，应考虑在各个账户中禁用用户访问权限，以暂时限制访问。