

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 使用 IAM Identity Center
<a name="setting-up-sso"></a>


|  | 
| --- |
|    适用于：企业版和标准版  | 


|  | 
| --- |
|    目标受众：系统管理员和亚马逊 Quick 管理员  | 

亚马逊快速企业版使用微软 Active Directory 或使用安全断言标记语言 (SAML) 的单点登录（IAM 身份中心）与您的现有目录集成。您可以使用 AWS Identity and Access Management (IAM) 进一步增强安全性，也可以用于嵌入仪表板等自定义选项。

在 Quick 标准版中，您可以完全在 Quick 中管理用户。如果愿意，您可以在 IAM 中集成现有的用户、组和角色。

您可以使用以下工具进行身份验证和访问 Amazon Quick：
+ [IAM Identity Center](https://docs.aws.amazon.com/quicksight/latest/user/sec-identity-management-identity-center.html)（仅限企业版）
+ [IAM 联合身份验证](https://docs.aws.amazon.com/quicksuite/latest/userguide/iam-federation.html)（标准版和企业版）
+ [AWS Directory Service for Microsoft Active Directory](https://docs.aws.amazon.com/quicksight/latest/user/aws-directory-service.html)（仅企业版）
+ [SAML-based 单点登录](https://docs.aws.amazon.com/quicksight/latest/user/external-identity-providers.html)（标准版和企业版）
+ [多重身份验证（MFA）](https://docs.aws.amazon.com/quicksight/latest/user/using-multi-factor-authentication-mfa.html)（标准版和企业版）

**注意**  
在下面列出的区域中，Amazon Quick 账户只能使用 [ IAM 身份中心](https://docs.aws.amazon.com/quicksight/latest/user/sec-identity-management-identity-center.html)进行身份和访问管理。  
`af-south-1` 非洲（开普敦）
`ap-southeast-3` 亚太地区（雅加达）
`ap-southeast-5`亚太地区（马来西亚）
`eu-south-1` 欧洲地区（米兰）
`eu-south-2`欧洲（西班牙）
`eu-central-2` 欧洲（苏黎世）
`il-central-1`以色列（特拉维夫）
`me-central-1`中东（阿联酋）

IAM 身份中心可帮助您安全地创建或连接您的员工身份，并管理他们跨 AWS 账户和应用程序的访问权限。

在将您的亚马逊 Quick 账户与 IAM 身份中心集成之前，请在您的 AWS 账户中设置 IAM 身份中心。如果您尚未在 AWS 组织中设置 IAM 身份中心，请参阅*AWS IAM Identity Center 用户指南[中的](https://docs.aws.amazon.com/singlesignon/latest/userguide/getting-started.html)入门*。

如果您想使用 IAM Identity Center 配置外部身份提供者，请参阅 [Supported identity providers](https://docs.aws.amazon.com/singlesignon/latest/userguide/supported-idps.html)，查看支持的身份提供者配置步骤列表。

**Topics**
+ [使用 IAM 身份中心配置您的亚马逊 Quick 账户](#sec-identity-management-identity-center)

## 使用 IAM 身份中心配置您的亚马逊 Quick 账户
<a name="sec-identity-management-identity-center"></a>


|  | 
| --- |
|  适用于：企业版  | 


|  | 
| --- |
|    目标受众：系统管理员  | 

IAM 身份中心可帮助您安全地创建或配置现有工作人员身份，并管理他们跨 AWS 账户和应用程序的访问权限。对于任何规模和类型的组织来说，推荐使用 IAM 身份中心 AWS 进行工作人员身份验证和授权的方法。要了解有关 IAM Identity Center 的更多信息，请参阅 [AWS IAM Identity Center](https://aws.amazon.com/iam/identity-center/)。

配置 Amazon Quick 和 IAM 身份中心，这样您就可以使用 IAM 身份中心配置的身份源注册新的 Amazon Quick 账户。通过 IAM Identity Center，您可以将外部身份提供者配置为身份源。如果您不想在 Amazon Quick 中使用第三方身份提供商，也可以使用 IAM 身份中心作为身份存储。创建账户后，无法更改身份验证方法。

当您将您的亚马逊 Quick 账户与 IAM 身份中心集成时，亚马逊 Quick 账户管理员可以创建一个新的亚马逊 Quick 账户，该账户会自动提供身份提供商的群组。这简化了亚马逊 Quick 中的大规模资产共享。

对 Amazon Quick 管理控制台某些部分的访问受到 IAM 权限的限制。下表根据您选择的访问类型汇总了您可以在 Amazon Quick 中执行的管理员操作。

要详细了解如何通过 IAM 身份中心注册亚马逊 Quick 账户，请参阅[注册亚马逊 Quick 订阅](https://docs.aws.amazon.com/quicksight/latest/user/signing-up.html)。

下表列出了管理员操作以及它们是否需要 IAM 权限。


| 管理员操作 | 所需的 IAM 权限 | 
| --- | --- | 
| **账户设置** | ![](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/images/success_icon.png) 是 | 
| **管理资产** | ![](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/images/success_icon.png) 是 | 
| **Amazon Q** | ![](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/images/success_icon.png) 是 | 
| **管理订阅 ** | ![](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/images/negative_icon.png)没有 | 
| **SPICE 容量** | ![](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/images/negative_icon.png)没有 | 
| **索引容量 ** | ![](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/images/success_icon.png) 是 | 
| **管理用户（查看）** | ![](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/images/negative_icon.png)没有 | 
| **管理用户 > 角色组 ** | ![](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/images/success_icon.png) 是 | 
| **管理域名 ** | ![](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/images/negative_icon.png)没有 | 
| **移动设置** | ![](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/images/negative_icon.png)没有 | 
| **管理 IP/VPC 限制 ** | ![](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/images/success_icon.png) 是 | 
| **管理 VPC 连接** | ![](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/images/success_icon.png) 是 | 
| **管理 OAuth 客户端应用程序 ** | ![](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/images/success_icon.png) 是 | 
| **KMS 密钥** | ![](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/images/success_icon.png) 是 | 
| **AWS resources** | ![](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/images/success_icon.png) 是 | 
| **默认访问策略 ** | ![](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/images/success_icon.png) 是 | 
| **IAM 策略分配 ** | ![](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/images/success_icon.png) 是 | 
| **AWS actions** | ![](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/images/success_icon.png) 是 | 
| **扩展访问权限 ** | ![](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/images/success_icon.png) 是 | 
| **自定义权限 ** | ![](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/images/success_icon.png) 是 | 
| **配置 SageMaker** | ![](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/images/success_icon.png) 是 | 
| **品牌定制 ** | ![](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/images/success_icon.png) 是 | 
| **代理定制 ** | ![](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/images/success_icon.png) 是 | 
| **电子邮件定制 ** | ![](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/images/success_icon.png) 是 | 
| **快速使用指标 ** | ![](http://docs.aws.amazon.com/zh_cn/quick/latest/userguide/images/success_icon.png) 是 | 

如果您拥有 Amazon Quick 管理员角色，则可以执行不需要 IAM 权限的操作。要执行需要 IAM 权限的操作，请以具有相应权`quicksight:*`限的 IAM 委托人 AWS 管理控制台 身份登录。您还可以通过亚马逊 Quick API 以编程方式执行一些管理员操作。有关可用 API 操作的列表，请参阅[亚马逊快速 API 参考](https://docs.aws.amazon.com/quicksight/latest/APIReference/Welcome.html)。

### 使用 IAM 身份中心多区域设置 Amazon Quick
<a name="idc-multi-region"></a>

您可以在支持 AWS 区域 的 Amazon Quick Enterprise 订阅中创建 Amazon Quick Enterprise 订阅，该订阅配置为您的 IAM 身份中心实例 当您调用`CreateAccountSubscription`目标区域终端节点时，该区域将成为 Quick 默认命名空间的容量区域。

此过程仅适用于 IAM 身份中心身份验证方法。它不会创建第二个快速订阅或复制现有的快速订阅。每个都 AWS 账户 支持一个快速账户订阅。

#### 区域概念
<a name="idc-multi-region-concepts"></a>

以下区域类型与此过程相关：
+ **IAM 身份中心主区域 **-最初创建 IAM 身份中心实例的区域。
+ **IAM 身份中心附加区域 ** — 您的 IAM 身份中心实例被复制并激活到的区域。
+ **快速容量区域 **-配置 Quick 默认命名空间的区域。这由您调用的终端节点区域决定`CreateAccountSubscription`。

#### 先决条件
<a name="idc-multi-region-prereqs"></a>

有关详细说明，请参阅《*AWS IAM Identity Center 用户指南》[Multi-Region 中的 IAM 身份中心](https://docs.aws.amazon.com/singlesignon/latest/userguide/multi-region-iam-identity-center.html)和[复制到其他区域](https://docs.aws.amazon.com/singlesignon/latest/userguide/replicate-to-additional-region.html)*。

在其他区域创建 Quick 订阅之前，请按所示顺序完成以下步骤：

1. 在主区域为您的 IAM 身份中心实例配置多区域客户托管的 KMS 密钥。

1. 在目标区域创建客户管理的 KMS 密钥的副本。

1. 将目标区域添加到 IAM 身份中心，然后等待区域状态为`ACTIVE`。

1. 如果您的组织使用外部身份提供商，请将目标地区的断言消费者服务 (ACS) URL 添加到您的身份提供商配置中。有关更多信息，请参阅《*AWS IAM Identity Center 用户指南》[中的](https://docs.aws.amazon.com/singlesignon/latest/userguide/multi-region-workforce-access.html)Multi-Region 工作人员访问权限*。

1. 确认目标区域是支持的快速注册区域。有关受支持区域的列表，请参阅[支持 AWS 区域 适用于亚马逊 Quick](regions.md#regions-qs)。

#### 在其他区域创建订阅
<a name="idc-multi-region-create"></a>

使用 AWS Command Line Interface 或 AWS 软件开发工具包在目标区域创建亚马逊 Quick Enterprise 订阅。

**要创建订阅 (AWS CLI)**

1. 将配置 AWS CLI 为使用目标区域。配置的区域决定`CreateAccountSubscription`终端节点。

1. 运行如下命令。请将占位符值替换为您自己的值。

   ```
   aws quicksight create-account-subscription \
       --aws-account-id <ACCOUNT_ID> \
       --account-name "<ACCOUNT_NAME>" \
       --notification-email <EMAIL> \
       --edition ENTERPRISE \
       --authentication-method IAM_IDENTITY_CENTER \
       --iam-identity-center-instance-arn <IDC_INSTANCE_ARN> \
       --admin-group "<ADMIN_GROUP_NAME>" \
       --region <TARGET_REGION>
   ```

   以下列表描述了必需和推荐的参数：
   + `--aws-account-id`— 您的 12 位数 AWS 账户 身份证。
   + `--account-name`— 快捷账户的名称。
   + `--notification-email`— 服务通知的电子邮件地址。
   + `--edition ENTERPRISE`— IAM 身份中心身份验证需要企业版。
   + `--authentication-method IAM_IDENTITY_CENTER`— 指定 IAM 身份中心作为身份验证方法。
   + `--iam-identity-center-instance-arn`— 您的 IAM 身份中心实例的 ARN。
   + `--admin-group`或 `--admin-pro-group` — 分配为 Quick 管理员的 IAM 身份中心组的名称。
   + `--region`— 快速容量区域的目标区域。这必须是活跃的 IAM 身份中心附加区域和支持的快速注册区域。

#### 验证订阅
<a name="idc-multi-region-verify"></a>

命令完成后，确认订阅存在且处于活动状态。

**要验证订阅 (AWS CLI)**

1. 运行以下命令检查账户状态：

   ```
   aws quicksight describe-account-subscription \
       --aws-account-id <ACCOUNT_ID> \
       --region <TARGET_REGION>
   ```

   确认`AccountSubscriptionStatus`是`ACCOUNT_CREATED`。

1. 运行以下命令来验证命名空间和容量区域：

   ```
   aws quicksight list-namespaces \
       --aws-account-id <ACCOUNT_ID> \
       --region <TARGET_REGION>
   ```

   确认`CreationStatus`是否`CREATED`与目标区域相`CapacityRegion`匹配。

#### 注意事项
<a name="idc-multi-region-considerations"></a>

请查看以下注意事项：
+ 您必须使用亚马逊 Quick 企业版进行 IAM 身份中心身份验证。
+ 在使用 IAM 身份中心身份验证`--admin-pro-group`时，必须指定`--admin-group`或。
+ 您必须选择一个既是活跃的 IAM 身份中心附加区域又是支持的快速注册区域的目标区域。
+ 您只能为每个账户创建一个 Quick 账户订阅 AWS 账户。如果您的账户已经订阅，则`CreateAccountSubscription`会返回资源存在错误。
+ 创建 Quick 账户后，您无法更改身份验证方法。

### 注意事项
<a name="idc-considerations"></a>

**不可逆的行动**  
以下操作会永久阻止所有用户登录您的亚马逊 Quick 账户。您无法撤消这些操作。
+ 在 IAM 身份中心控制台中禁用或删除 Amazon Quick 应用程序。如果您想删除您的亚马逊 Quick 账户，请参阅[关闭您的亚马逊 Quick 账户](https://docs.aws.amazon.com/quicksight/latest/user/closing-account.html)。
+ 将包含您的 IAM 身份中心配置的 Amazon Quick 账户迁移到不包含您的亚马逊 Quick 账户所配置的 IAM 身份中心实例的 AWS 组织。
+ 删除为您的亚马逊 Quick 账户配置的 IAM 身份中心实例。
+ 编辑 IAM Identity Center 应用程序属性，例如**需要分配**属性。