

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 帳戶存取管理員入門
<a name="account-access-manager-getting-started"></a>

以下概述如何開始使用帳戶存取管理員。這會假設您要指派的 IAM 角色已存在於各自的 中 AWS 帳戶。如果這些角色不存在，請參閱[使用自訂信任政策建立角色](id_roles_create_for-custom.md)，以取得如何建立新角色的資訊。

**開始使用帳戶存取管理員**

1. 請確定您已啟用 IAM Identity Center 的組織執行個體，並在那裡佈建您的人力資源使用者和群組。如需詳細資訊，請參閱 AWS IAM Identity Center 《 使用者指南》中的 [IAM Identity Center 入門](https://docs.aws.amazon.com/singlesignon/latest/userguide/getting-started.html)一節。如需詳細資訊，請參閱本主題[先決條件和考量事項](#aam-prerequisites-and-considerations)稍後的 。
**注意**  
如果您使用複寫至多個 AWS 區域的 IAM Identity Center，或搭配客戶受管金鑰 (CMK)，則必須新增帳戶存取管理員在連線至 IAM Identity Center 時使用此 CMK 的`kms:Decrypt`許可。如需詳細資訊，請參閱*AWS IAM Identity Center 《 使用者指南*》中的[基準 KMS 金鑰政策](https://docs.aws.amazon.com/singlesignon/latest/userguide/baseline-KMS-key-policy.html)。

1. 請確定您具有啟用帳戶存取管理員和管理其中帳戶指派的許可。如需詳細資訊，請參閱[帳戶存取管理員的身分和存取管理](aam-security.md#aam-security-iam)。

1. 透過主控台或 API [啟用帳戶存取管理員](#enable-aam)。

1. [更新您的防火牆和閘道](#aam-update-firewalls-and-gateways)以存取帳戶存取入口網站。

1. [透過更新帳戶存取管理員的信任政策，授予 IAM 角色的存取權](aam-prepare-roles.md#aam-identify-and-update-roles)。

1. 從 IAM Identity Center [開始將帳戶存取權指派給](aam-assign-remove-access.md#aam-assign-account-access)您的人力資源使用者和群組。

1. [讓您的使用者了解如何 AWS 帳戶](aam-get-started-with-aam-portal.md#aam-workforce-access-communicate-to-users)使用帳戶存取管理員角色指派來存取 。

## 先決條件和考量事項
<a name="aam-prerequisites-and-considerations"></a>

適用下列先決條件和考量事項：
+ 帳戶存取管理員在預設啟用 AWS 的商業區域中可用。不支援選擇加入商業區域、 GovCloud (US)、中國和其他非商業區域。
+ 在啟用時，帳戶存取管理員會連線至 IAM Identity Center 的單一組織執行個體。您必須事先啟用 AWS 組織和 IAM Identity Center 的組織執行個體。不支援 IAM Identity Center 的帳戶執行個體。
+ 我們建議您在啟用 IAM Identity Center 執行個體的相同 AWS 區域中啟用帳戶存取管理員。如果您尚未完成，請參閱 AWS IAM Identity Center 《 使用者指南》中的[選擇 AWS 區域的考量事項](https://docs.aws.amazon.com/singlesignon/latest/userguide/identity-center-region-considerations.html)。
+ IAM Identity Center 的組織執行個體和帳戶存取管理員都必須在組織的管理帳戶中啟用。

## 啟用帳戶存取管理員
<a name="enable-aam"></a>

建立 IAM Identity Center 的組織執行個體之後，您可以透過其主控台或 API 啟用帳戶存取管理員。您必須在與 IAM Identity Center 執行個體相同的 AWS 帳戶 和 區域中執行此操作。

啟用帳戶存取管理員之前，請從 AWS 組織管理帳戶執行下列命令，以授予帳戶存取管理員存取您的組織：

```
aws organizations enable-aws-service-access --service-principal account-access.amazonaws.com
```

**注意**  
雖然帳戶存取管理員主控台是 IAM 主控台的一部分，但其 API 位於單獨的命名空間中。

使用下列其中一種方法來啟用帳戶存取管理員：

------
#### [ Console ]

**啟用帳戶存取管理員**

1. 登入您組織的管理帳戶。

1. 在 AWS Identity and Access Management 主控台導覽窗格中，選擇**帳戶存取管理員**。

1. 確認主控台區域已設定為 IAM Identity Center 執行個體的主要區域。

1. 如果 IAM Identity Center 沒有組織執行個體，系統會提示您現在啟用一個執行個體，然後再繼續。否則，請選擇**啟用帳戶存取管理員**。

------
#### [ AWS CLI ]

首先尋找 IAM Identity Center 執行個體的 ARN，並確認區域碼符合 IAM Identity Center 的主要區域。然後，執行下列命令：

```
aws account-access create-application \
  --region <Region> \
  --identity-source '{
    "identityCenter": {
      "instanceArn": "<IAM_IDENTITY_CENTER_INSTANCE_ARN>"
    }
  }'
```

------

## 更新防火牆和閘道
<a name="aam-update-firewalls-and-gateways"></a>

帳戶存取入口網站為您的使用者提供透過帳戶存取管理員指派給他們的 的 AWS 帳戶 單一登入存取。

如果您使用新一代防火牆 (NGFW) 或安全 Web Gateway (SWG) 等 Web 內容篩選解決方案來篩選特定 AWS 網域或 URL 端點的存取，則必須允許列出與帳戶存取入口網站相關聯的網域和 URL 端點。

下列清單提供要新增至 Web 內容篩選解決方案允許清單的雙堆疊網域和 URL 端點。帳戶存取管理員沒有IPv4-only端點。

**雙堆疊允許清單**

帳戶存取入口網站 URL：
+ `https://[Tenant-ID].account-access.[Region].app.aws`

帳戶存取入口網站呼叫APIs：
+ `[Tenant-ID].account-access.[Region].app.aws/api/*`
+ `[Tenant-ID].account-access.[Region].app.aws/auth/*`

租用戶 ID 是與帳戶存取管理員相關聯的唯一隨機識別符。若要尋找其值，請導覽至帳戶存取管理員主控台中的**設定**索引標籤，然後在**執行個體詳細資訊**區段中查詢**應用程式 URL**。Tenant-ID 是 URL 中的第一個子網域。

帳戶存取管理員服務端點：
+ 控制平面： `account-access.[Region].api.aws`
+ 執行時間：`account-access-runtime.[Region].api.aws`
+ 主控台：`console.aws.amazon.com/account-access`

如果您使用 AWS CLI，您可以在組織的管理或委派管理員帳戶中執行下列 CLI 命令來尋找租戶 ID。

```
aws account-access list-applications
```

回應包含帳戶存取管理員的相關資訊，包括應用程式 ARN 和租戶 ID。

```
{
    "applications": [
        {
            "applicationArn": "arn:aws:account-access:us-west-2:123456789012:application/1234567890abcdef",
            "tenantId": "aa-gyxmap389",
            "createdAt": "2026-03-27T18:31:19+00:00",
            "updatedAt": "2026-03-27T18:31:19+00:00"
        }
    ]
}
```

### 允許列出網域和 URL 端點的考量事項
<a name="aam-allowlisting-considerations"></a>

除了帳戶存取入口網站的允許清單要求之外，您使用的其他服務和應用程式可能需要網域的允許清單。
+ 您需要允許列出 AWS 存取入口網站及其相依性。如需詳細資訊，請參閱 AWS IAM Identity Center 《 使用者指南》中的[更新防火牆和閘道以允許存取 AWS 入口網站](https://docs.aws.amazon.com/singlesignon/latest/userguide/enable-identity-center-portal-access.html)。
+ 若要存取 AWS 帳戶 AWS 管理主控台和帳戶存取管理員主控台，您必須允許列出其他網域。如需 AWS 管理主控台 網域清單，請參閱*AWS 管理主控台 《 入門指南》*中的[故障診斷](https://docs.aws.amazon.com/awsconsolehelpdocs/latest/gsg/troubleshooting.html)。

## 刪除帳戶存取管理員
<a name="aam-delete-instance"></a>

刪除帳戶存取管理員時，其中的所有資料都會遭到刪除且無法復原。

使用下列程序刪除帳戶存取管理員。

------
#### [ Console ]

**刪除您的帳戶存取管理員執行個體**

1. 登入您組織的管理帳戶。

1. 在 AWS Identity and Access Management 主控台導覽窗格中，選擇**帳戶存取管理員**。

1. 確認主控台區域已設定為帳戶存取管理員執行個體的主要區域。

1. 選擇 **Settings** (設定) 標籤。

1. 在**刪除帳戶存取管理員**區段中，選擇**刪除**。

1. 對話方塊會提示您確認。準備就緒時，選擇**刪除**。

------
#### [ AWS CLI ]

執行下列命令來刪除帳戶存取管理員：

```
aws account-access delete-application \
  --region "<Region>" \
  --application-arn "<account_access_manager_ARN>"
```

------

**警告**  
刪除帳戶存取管理員是不可復原的，並具有下列後果：  
所有角色指派都會永久移除。您的使用者會立即失去透過帳戶存取管理員指派 AWS 帳戶 的 IAM 角色存取 的能力。
所有使用者的帳戶存取管理員都會從 AWS 存取入口網站中移除。
透過帳戶存取管理員指派的 IAM 角色作用中工作階段會繼續，直到過期，但使用者無法啟動新的工作階段。
如果您稍後重新啟用帳戶存取管理員，則必須從頭開始重新建立所有指派。先前的指派無法復原。
在刪除之前，請考慮在個別帳戶中停用使用者存取權，以暫時限制存取權。