

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 帳戶存取管理員
<a name="account-access-manager"></a>

## 什麼是帳戶存取管理員？
<a name="what-is-account-access-manager"></a>

帳戶存取管理員可讓您將 AWS 帳戶 存取權指派給 IAM Identity Center 組織執行個體中的使用者和群組。您可以使用 中的 [IAM 角色](id_roles.md)來指派存取權 AWS 帳戶。您可以搭配 [IAM Identity Center 許可集](https://docs.aws.amazon.com/singlesignon/latest/userguide/permissionsetsconcept.html)或單獨使用帳戶存取管理員。帳戶存取管理員和 IAM Identity Center 許可集都會使用您從身分來源同步或直接在 [IAM Identity Center](https://docs.aws.amazon.com/singlesignon/latest/userguide/what-is.html) 中建立的使用者和群組。

## 為什麼要使用帳戶存取管理員？
<a name="why-use-account-access-manager"></a>

帳戶存取管理員可讓您將現有的 IAM 角色指派給您從公司身分來源同步至 IAM Identity Center 的使用者和群組。使用現有的 IAM 角色可讓您更靈活地自訂使用者存取權，包括：
+ 設定 IAM 角色標籤，並針對屬性型存取控制 (ABAC) 使用工作階段標籤。
+ 設定 IAM 角色信任政策以限制角色假設，或使用 IdP 宣告作為信任政策條件。
+ 設定 IAM 角色路徑，以邏輯方式將角色分組並簡化管理。如需詳細資訊，請參閱[設定 IAM 角色路徑以邏輯方式將角色分組並簡化管理](https://aws.amazon.com/blogs/security/optimize-aws-administration-with-iam-paths/)。

下表比較三個帳戶存取選項：


|   | IAM 角色 \+ 帳戶存取管理員 | IAM Identity Center 許可集 | IAM 角色 \+ IAM 聯合 （直接角色假設） | 
| --- | --- | --- | --- | 
| 最適合 | 不同帳戶的自訂 IAM 角色 | 統一的基準人工存取，例如唯讀和佈建為不可變 IAM 角色的管理員 | 適合工作負載 | 
| Scope (範圍) | 多個帳戶 (AWS 組織） | 多個帳戶 (AWS 組織） | 每個帳戶 | 
| IAM 角色佈建 | 需要基礎設施作為程式碼 (IaC) 或透過 IAM AWS 主控台手動佈建 | 自動佈建 | 需要基礎設施做為程式碼 (IaC)，或透過 AWS IAM 和外部 IdP 主控台手動佈建 | 
| Role-to-identity映射位於 | 帳戶存取管理員 | IAM Identity Center | 外部 IdP | 
| 最終使用者體驗 | 使用者以 AWS IAM Identity Center 使用者 AWS 身分登入後，透過 AWS 帳戶存取入口網站 URL 存取帳戶。 | 使用者以 IAM Identity Center 使用者 AWS 身分登入後，透過 AWS 存取入口網站存取 AWS 帳戶。 | 使用者透過 AWS 其 IdP 入口網站中的帳戶特定 SAML 應用程式 （圖示） 存取帳戶。 | 
| AWS CLI 使用者體驗 | 1.  使用者登入 AWS ，然後在 Web 瀏覽器中存取具有特定角色的帳戶。 <br />2.  命令列**aws login**上的使用者類型，可從瀏覽器擷取 IAM 角色工作階段憑證。在 IAM 角色工作階段期間，使用者可以繼續使用 ， AWS CLI 而無需在步驟 1 中重新驗證身分。  | 使用者透過輸入 來設定包含所需帳戶和角色對的設定檔aws configure sso。使用設定檔aws sso login啟動新工作階段的使用者類型。如果沒有作用中的 IAM Identity Center 工作階段，使用者會在瀏覽器中驗證並授權存取。如需詳細資訊，請參閱 [AWS IAM Identity Center 使用者指南](https://docs.aws.amazon.com/cli/latest/userguide/cli-configure-sso.html)。 | 使用 AWS SDK 憑證提供者的自訂整合 | 

## 關鍵功能
<a name="aam-key-capabilities"></a>

**帳戶存取入口網站**  
帳戶存取管理員為使用者提供帳戶存取入口網站，他們可以在其中透過帳戶存取管理員檢視和存取 AWS 帳戶 指派給他們的 。

**CLI 存取**  
在瀏覽器 AWS 中登入後 AWS CLI ，您的人力資源可以使用 [**aws login**命令](https://docs.aws.amazon.com/signin/latest/userguide/command-line-sign-in.html#command-line-sign-in-local-development) AWS 帳戶 透過 存取 。

**帳戶存取 APIs**  
帳戶存取管理員有自己的 API 命名空間 `account-access`，與 IAM API 分開。您可以在 AWS CLI 和 SDKs 中使用此命名空間。