

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 指派和移除存取權
<a name="aam-assign-remove-access"></a>

## 指派 的使用者或群組存取權 AWS 帳戶
<a name="aam-assign-account-access"></a>

您可以透過在使用者或群組、帳戶和使用者或群組可在帳戶中擔任的 IAM 角色之間建立指派， AWS 帳戶 將使用者或群組存取權指派給 。因此，單一指派是由使用者或群組 ID、帳戶 ID 和 IAM 角色 ARN 組成的三元組。

如果您想要執行大量指派，例如將相同的角色指派給多個使用者和群組，您必須個別建立每個指派。您可以使用帳戶存取 API 和 AWS SDK/CLI 編寫此程序的指令碼。

### 主控台
<a name="aam-assign-account-access-from-console"></a>

主控台提供數種不同的方式來指派新的存取權，取決於您想要先識別帳戶、使用者或群組。

**注意**  
帳戶存取管理員主控台為使用者、群組和帳戶提供搜尋功能。若要識別您要指派的角色，您必須事先找到其名稱 （或 ARN)。帳戶存取管理員主控台無法偵測 中的 IAM 角色 AWS 帳戶。

對於本節中的所有程序，請登入管理帳戶 （或委派管理員帳戶），選取啟用帳戶存取管理員的區域，然後在 IAM 主控台中導覽至**帳戶存取管理員**。

------
#### [ Accounts tab ]

**從帳戶索引標籤指派使用者或群組存取權**

1. 選擇 **Accounts (帳戶)** 標籤。

1. 如果您已經知道帳戶 ID，請選擇**指派新的存取權**。在**指派帳戶存取**頁面上，查詢所需的使用者或群組，輸入帳戶 ID 和 IAM 角色名稱，然後選擇**指派存取**。

1. 如果您需要先尋找帳戶，您可以 AWS 帳戶 依名稱、ID 或電子郵件地址搜尋所需的 。或者，您可以檢閱組織結構或帳戶清單來尋找相關的 AWS 帳戶。選擇帳戶前面的選項按鈕，然後**指派新的存取權**。在**指派帳戶存取**頁面上，查詢所需的使用者或群組，輸入 IAM 角色名稱，然後選擇**指派存取**。

1. 組織結構或帳戶清單可讓您選擇帳戶以檢視帳戶詳細資訊和帳戶存取指派。您也可以選擇從該處**指派新的存取權**。

------
#### [ Users tab ]

**從使用者索引標籤指派使用者存取權**

1. 選擇**使用者**索引標籤。

1. 您可以依使用者名稱和顯示名稱搜尋使用者，或在顯示的使用者清單中尋找使用者。

1. 選擇您要為其指派新存取權的使用者。

1. 下一頁顯示使用者屬性、帳戶指派和群組成員資格。

1. 選擇**指派新的存取權**。

1. 在**指派帳戶存取**頁面上，輸入帳戶 ID 和 IAM 角色名稱，然後選擇**指派存取**。

------
#### [ Groups tab ]

**從群組索引標籤指派群組存取權**

1. 在導覽窗格中，選擇**帳戶存取管理員**。

1. 選擇 **Groups (群組)** 標籤。

1. 您可以依群組名稱搜尋群組，或在顯示的群組清單中找到群組。

1. 選擇您要為其指派新存取權的群組。

1. 下一頁顯示群組屬性、帳戶指派和使用者成員。

1. 選擇**指派新的存取權**。

1. 在**指派帳戶存取**頁面上，輸入帳戶 ID 和 IAM 角色名稱，然後選擇**指派存取**。

------

### AWS CLI
<a name="aam-assign-account-access-from-cli"></a>

下列 AWS CLI 命令可用來為使用者建立帳戶指派：

```
aws account-access create-entitlement \
  --region <Region> \
  --application-arn "<Account_access_manager_ARN>" \
  --entitlement '{
    "principalRole": {
      "principal": {
        "identityCenter": {
          "userId": "<Identity_Center_User_ID>"
        }
      },
      "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>"
    }
  }'
```

下列 AWS CLI 命令可用來為群組建立帳戶指派：

```
aws account-access create-entitlement \
  --region <Region> \
  --application-arn "<Account_access_manager_ARN>" \
  --entitlement '{
    "principalRole": {
      "principal": {
        "identityCenter": {
          "groupId": "<IDC_GROUP_ID>"
        }
      },
      "roleArn": "arn:aws:iam::<ACCOUNT_ID>:role/<ROLE_NAME>"
    }
  }'
```

## 移除 的使用者或群組存取權 AWS 帳戶
<a name="aam-remove-account-access"></a>

您可以透過多種方式找到要移除的指派。

### 主控台
<a name="aam-remove-account-access-from-console"></a>

對於本節中的所有程序，登入管理帳戶 （或委派的管理員帳戶），選取啟用帳戶存取管理員的區域，然後在 IAM 主控台中導覽至**帳戶存取管理員**。

------
#### [ Accounts tab ]

**從帳戶索引標籤移除使用者或群組存取權**

1. 選擇 **Accounts (帳戶)** 標籤。

1. 尋找相關帳戶並選擇其名稱。

1. 在**帳戶存取指派**區段中，選擇您要移除存取權的使用者或群組，然後選擇**取消指派**。

1. 在模態中，選擇**取消指派**以確認。

------
#### [ Users tab ]

**從使用者索引標籤移除使用者存取權**

1. 選擇**使用者**索引標籤。

1. 選擇您要移除存取權的使用者。

1. 在**帳戶存取指派**區段中，選擇您要移除存取權的帳戶，然後選擇**取消指派**。

1. 在模態中，選擇**取消指派**以確認。

------

### AWS CLI
<a name="aam-remove-account-access-from-cli"></a>

若要使用 CLI 移除存取權，您必須先尋找帳戶指派 （授權），然後在下列命令中使用其 ID。您可以在本主題稍後看到如何搜尋特定帳戶、使用者、群組或角色的帳戶指派。CLI 將指派稱為權利。

```
aws account-access delete-entitlement \
    --region <Region> \
    --application-arn "<Account_access_manager_ARN>" \
    --entitlement-id "<ENTITLEMENT_ID>"
```