

# 账户访问权限管理器
<a name="account-access-manager"></a>

## 什么是账户访问权限管理器？
<a name="what-is-account-access-manager"></a>

账户访问权限管理器允许您为 IAM Identity Center 组织实例中的用户和组分配 AWS 账户访问权限。您可以使用 [IAM 角色](id_roles.md) 在 AWS 账户中分配访问权限。您可以将账户访问权限管理器与 [IAM Identity Center 权限集](https://docs.aws.amazon.com/singlesignon/latest/userguide/permissionsetsconcept.html)结合使用，也可以单独使用。账户访问权限管理器和 IAM Identity Center 权限集都使用您从身份源同步的或直接在 [IAM Identity Center](https://docs.aws.amazon.com/singlesignon/latest/userguide/what-is.html) 中创建的用户和组。

## 为什么要使用账户访问权限管理器？
<a name="why-use-account-access-manager"></a>

账户访问权限管理器能让您将现有 IAM 角色分配给从企业身份来源同步到 IAM Identity Center 的用户和组。使用现有的 IAM 角色可以更灵活地定制用户访问权限，包括：
+ 配置 IAM 角色标签并将会话标签用于基于属性的访问权限控制（ABAC）。
+ 配置 IAM 角色信任策略，以限制角色代入、强制执行基于网络的条件或将 IdP 断言的声明用作信任策略条件。
+ 配置 IAM 角色路径，以对角色进行逻辑分组并简化管理。有关更多信息，请参阅[配置 IAM 角色路径，以对角色进行逻辑分组并简化管理](https://aws.amazon.com/blogs/security/optimize-aws-administration-with-iam-paths/)。

下表比较了三个账户访问权限选项：


|   | IAM 角色 \+ 账户访问权限管理器 | IAM Identity Center 权限集 | IAM 角色 \+ IAM 联合身份验证（直接角色代入） | 
| --- | --- | --- | --- | 
| 适用于 | 账户间各不相同的自定义 IAM 角色 | 统一的基准人员访问权限（如只读权限和管理员权限），以不可变 IAM 角色预置 | 适用于工作负载 | 
| 范围 –  | 多个账户（AWS 组织） | 多个账户（AWS 组织） | 每个 账户 | 
| IAM 角色预置 | 需要基础设施即代码（IaC）或通过 AWS IAM 控制台手动预置 | 自动预置 | 需要基础设施即代码（IaC）或通过 AWS IAM 和外部 IdP 控制台手动预置 | 
| 角色到身份的映射所在位置 | 账户访问权限管理器 | IAM Identity Center 验证 | 外部 IdP | 
| 最终用户体验 | 用户以 IAM Identity Center 用户身份登录 AWS 后，通过 AWS 账户访问门户 URL 访问 AWS 账户。 | 用户以 IAM Identity Center 用户身份登录 AWS 后，通过 AWS 访问门户访问 AWS 账户。 | 用户通过 IdP 门户中特定于账户的 SAML 应用程序（图标）访问 AWS 账户。 | 
| AWS CLI 用户体验 | 1.  用户可在 Web 浏览器中登录 AWS，然后以特定角色访问账户。 <br />2.  用户可在命令行中键入 **aws login**，即可从浏览器检索 IAM 角色会话凭证。在 IAM 角色会话期间，用户无需重新执行步骤 1 中的身份验证，即可继续使用 AWS CLI。  | 用户可通过键入 aws configure sso 来配置包含所需账户和角色对的配置文件。用户可键入 aws sso login，使用配置文件启动新会话。如果没有活跃的 IAM Identity Center 会话，用户将在浏览器中进行身份验证并授权访问。有关更多详细信息，请参阅 [AWS IAM Identity Center 用户指南](https://docs.aws.amazon.com/cli/latest/userguide/cli-configure-sso.html)。 | 使用 AWS SDK 凭证提供程序进行自定义集成 | 

## 关键功能
<a name="aam-key-capabilities"></a>

**账户访问门户**  
账户访问权限管理器为用户提供了账户访问门户，用户可以在其中查看和访问通过账户访问权限管理器分配给他们的 AWS 账户。

**CLI 访问**  
员工在浏览器中登录 AWS 后，可以使用 [**aws login** 命令](https://docs.aws.amazon.com/signin/latest/userguide/command-line-sign-in.html#command-line-sign-in-local-development) 通过 AWS CLI 访问 AWS 账户。

**账户访问 API**  
账户访问权限管理器有其自己的 API 命名空间 `account-access`，此命名空间与 IAM API 相互独立。您可以在 AWS CLI 和 SDK 中使用此命名空间。