本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
指派和移除存取權
指派 的使用者或群組存取權 AWS 帳戶
您可以透過在使用者或群組、帳戶和使用者或群組可在帳戶中擔任的 IAM 角色之間建立指派, AWS 帳戶 將使用者或群組存取權指派給 。因此,單一指派是由使用者或群組 ID、帳戶 ID 和 IAM 角色 ARN 組成的三元組。
如果您想要執行大量指派,例如將相同的角色指派給多個使用者和群組,您必須個別建立每個指派。您可以使用帳戶存取 API 和 AWS SDK/CLI 編寫此程序的指令碼。
主控台
主控台提供數種不同的方式來指派新的存取權,取決於您想要先識別帳戶、使用者或群組。
注意
帳戶存取管理員主控台為使用者、群組和帳戶提供搜尋功能。若要識別您要指派的角色,您必須事先找到其名稱 (或 ARN)。帳戶存取管理員主控台無法偵測 中的 IAM 角色 AWS 帳戶。
對於本節中的所有程序,請登入管理帳戶 (或委派管理員帳戶),選取啟用帳戶存取管理員的區域,然後在 IAM 主控台中導覽至帳戶存取管理員。
AWS CLI
下列 AWS CLI 命令可用來為使用者建立帳戶指派:
aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "userId": "<Identity_Center_User_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'
下列 AWS CLI 命令可用來為群組建立帳戶指派:
aws account-access create-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement '{ "principalRole": { "principal": { "identityCenter": { "groupId": "<IDC_GROUP_ID>" } }, "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>" } }'
移除 的使用者或群組存取權 AWS 帳戶
您可以透過多種方式找到要移除的指派。
主控台
對於本節中的所有程序,登入管理帳戶 (或委派的管理員帳戶),選取啟用帳戶存取管理員的區域,然後在 IAM 主控台中導覽至帳戶存取管理員。
AWS CLI
若要使用 CLI 移除存取權,您必須先尋找帳戶指派 (授權),然後在下列命令中使用其 ID。您可以在本主題稍後看到如何搜尋特定帳戶、使用者、群組或角色的帳戶指派。CLI 將指派稱為權利。
aws account-access delete-entitlement \ --region <Region> \ --application-arn "<Account_access_manager_ARN>" \ --entitlement-id "<ENTITLEMENT_ID>"