View a markdown version of this page

账户访问权限管理器 - Amazon Identity and Access Management
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)。

账户访问权限管理器

什么是账户访问权限管理器?

账户访问权限管理器允许您为 IAM Identity Center 组织实例中的用户和组分配 Amazon Web Services 账户访问权限。您可以使用 IAM 角色 在 Amazon Web Services 账户中分配访问权限。您可以将账户访问权限管理器与 IAM Identity Center 权限集结合使用,也可以单独使用。账户访问权限管理器和 IAM Identity Center 权限集都使用您从身份源同步的或直接在 IAM Identity Center 中创建的用户和组。

为什么要使用账户访问权限管理器?

账户访问权限管理器能让您将现有 IAM 角色分配给从企业身份来源同步到 IAM Identity Center 的用户和组。使用现有的 IAM 角色可以更灵活地定制用户访问权限,包括:

  • 配置 IAM 角色标签并将会话标签用于基于属性的访问权限控制(ABAC)。

  • 配置 IAM 角色信任策略,以限制角色代入或将 IdP 断言的声明用作信任策略条件。

  • 配置 IAM 角色路径,以对角色进行逻辑分组并简化管理。有关更多信息,请参阅配置 IAM 角色路径,以对角色进行逻辑分组并简化管理。

下表比较了三个账户访问权限选项:

  IAM 角色 + 账户访问权限管理器 IAM Identity Center 权限集 IAM 角色 + IAM 联合身份验证(直接角色代入)
适用于 账户间各不相同的自定义 IAM 角色 统一的基准人员访问权限(如只读权限和管理员权限),以不可变 IAM 角色预置 适用于工作负载
范围 – 多个账户(Amazon 组织) 多个账户(Amazon 组织) 每个 账户
IAM 角色预置 需要基础设施即代码(IaC)或通过 Amazon IAM 控制台手动预置 自动预置 需要基础设施即代码(IaC)或通过 Amazon IAM 和外部 IdP 控制台手动预置
角色到身份的映射所在位置 账户访问权限管理器 IAM Identity Center 验证 外部 IdP
最终用户体验 用户以 IAM Identity Center 用户身份登录 Amazon 后,通过 Amazon 账户访问门户 URL 访问 Amazon 账户。 用户以 IAM Identity Center 用户身份登录 Amazon 后,通过 Amazon 访问门户访问 Amazon 账户。 用户通过 IdP 门户中特定于账户的 SAML 应用程序(图标)访问 Amazon 账户。
Amazon CLI 用户体验
  1. 用户可在 Web 浏览器中登录 Amazon,然后以特定角色访问账户。

  2. 用户可在命令行中键入 aws login,即可从浏览器检索 IAM 角色会话凭证。在 IAM 角色会话期间,用户无需重新执行步骤 1 中的身份验证,即可继续使用 Amazon CLI。

用户可通过键入 aws configure sso 来配置包含所需账户和角色对的配置文件。用户可键入 aws sso login,使用配置文件启动新会话。如果没有活跃的 IAM Identity Center 会话,用户将在浏览器中进行身份验证并授权访问。有关更多详细信息,请参阅 Amazon IAM Identity Center 用户指南。 使用 Amazon SDK 凭证提供程序进行自定义集成

关键功能

账户访问门户

账户访问权限管理器为用户提供了账户访问门户,用户可以在其中查看和访问通过账户访问权限管理器分配给他们的 Amazon Web Services 账户。

CLI 访问

员工在浏览器中登录 Amazon 后,可以使用 aws login 命令 通过 Amazon CLI 访问 Amazon Web Services 账户。

账户访问 API

账户访问权限管理器有其自己的 API 命名空间 account-access,此命名空间与 IAM API 相互独立。您可以在 Amazon CLI 和 SDK 中使用此命名空间。