View a markdown version of this page

帳戶存取管理員 - AWS Identity and Access Management

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

帳戶存取管理員

什麼是帳戶存取管理員?

帳戶存取管理員可讓您將 AWS 帳戶 存取權指派給 IAM Identity Center 組織執行個體中的使用者和群組。您可以使用 中的 IAM 角色來指派存取權 AWS 帳戶。您可以搭配 IAM Identity Center 許可集或單獨使用帳戶存取管理員。帳戶存取管理員和 IAM Identity Center 許可集都會使用您從身分來源同步或直接在 IAM Identity Center 中建立的使用者和群組。

為什麼要使用帳戶存取管理員?

帳戶存取管理員可讓您將現有的 IAM 角色指派給您從公司身分來源同步至 IAM Identity Center 的使用者和群組。使用現有的 IAM 角色可讓您更靈活地自訂使用者存取權,包括:

  • 設定 IAM 角色標籤,並針對屬性型存取控制 (ABAC) 使用工作階段標籤。

  • 設定 IAM 角色信任政策以限制角色假設、強制執行以網路為基礎的條件,或使用 IdP 宣告作為信任政策條件。

  • 設定 IAM 角色路徑,以邏輯方式將角色分組並簡化管理。如需詳細資訊,請參閱設定 IAM 角色路徑以邏輯方式將角色分組並簡化管理

下表比較三個帳戶存取選項:

  IAM 角色 + 帳戶存取管理員 IAM Identity Center 許可集 IAM 角色 + IAM 聯合 (直接角色假設)
最適合 不同帳戶的自訂 IAM 角色 統一的基準人工存取,例如唯讀和佈建為不可變 IAM 角色的管理員 適合工作負載
Scope (範圍) 多個帳戶 (AWS 組織) 多個帳戶 (AWS 組織) 每個帳戶
IAM 角色佈建 需要基礎設施作為程式碼 (IaC) 或透過 IAM AWS 主控台手動佈建 自動佈建 需要基礎設施即程式碼 (IaC),或透過 AWS IAM 和外部 IdP 主控台手動佈建
Role-to-identity映射位於 帳戶存取管理員 IAM Identity Center 外部 IdP
最終使用者體驗 使用者以 AWS IAM Identity Center 使用者 AWS 身分登入後,透過 AWS 帳戶存取入口網站 URL 存取帳戶。 使用者以 IAM Identity Center 使用者 AWS 身分登入後,透過 AWS 存取入口網站存取 AWS 帳戶。 使用者透過 AWS 其 IdP 入口網站中的帳戶特定 SAML 應用程式 (圖示) 存取帳戶。
AWS CLI 使用者體驗
  1. 使用者登入, AWS 然後在 Web 瀏覽器中存取具有特定角色的帳戶。

  2. 命令列aws login上的使用者類型,可從瀏覽器擷取 IAM 角色工作階段憑證。在 IAM 角色工作階段期間,使用者可以繼續使用 , AWS CLI 而無需在步驟 1 中重新驗證身分。

使用者透過輸入 來設定包含所需帳戶和角色對的設定檔aws configure sso。使用設定檔aws sso login啟動新工作階段的使用者類型。如果沒有作用中的 IAM Identity Center 工作階段,使用者會在瀏覽器中驗證並授權存取。如需詳細資訊,請參閱 AWS IAM Identity Center 使用者指南 使用 AWS SDK 憑證提供者的自訂整合

關鍵功能

帳戶存取入口網站

帳戶存取管理員為使用者提供帳戶存取入口網站,他們可以在其中透過帳戶存取管理員檢視和存取 AWS 帳戶 指派給他們的 。

CLI 存取

在瀏覽器 AWS 中登入後 AWS CLI ,您的人力資源可以使用 aws login命令 AWS 帳戶 透過 存取 。

帳戶存取 APIs

帳戶存取管理員有自己的 API 命名空間 account-access,與 IAM API 分開。您可以在 AWS CLI 和 SDKs 中使用此命名空間。