本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
IAM Identity Center 的组织实例
当您同时启用 IAM 身份中心时 Amazon Organizations,您正在创建 IAM 身份中心的组织实例。您的组织实例必须在管理账户中启用,您可以通过单个组织实例集中管理用户和组的访问权限。 Amazon Organizations中的每个管理账户只能有一个组织实例。
如果您在 2023 年 11 月 15 日之前启用了 IAM Identity Center,则您已经拥有一个 IAM Identity Center 组织实例。
要启用 IAM Identity Center 的组织实例,请参阅启用 IAM Identity Center 的实例。
何时使用组织实例
组织实例是启用 IAM Identity Center 的主要方法,通常情况下,建议使用组织实例。组织实例具有以下优势:
-
支持 IAM Identity Center 的所有功能 — 包括管理组织 Amazon Web Services 账户 中多个应用程序的权限、分配对客户托管应用程序的访问权限以及多区域复制。
-
减少管理点的数量 - 组织实例只有一个管理点,即管理账户。我们建议您启用组织实例,而不是账户实例,以减少管理点的数量。
-
集中控制账户实例的创建 — 只要您尚未在选择加入区域(默认情况下处于禁用状态)向组织部署 IAM Identity Center 实例,您就可以控制组织中的成员账户是否Amazon Web Services 区域 可以创建账户实例。
有关启用 IAM Identity Center 组织实例的说明,请参阅 启用 IAM Identity Center 的实例。
实例配置选项
在默认情况下启用的组织实例Amazon Web Services 区域 中启用组织实例时,您可以选择实例配置。在其他区域,您的实例是使用默认设置创建的。
注意
Multi-Region 实例和自定义实例(创建新密钥)选项可创建标有客户管理的 KMS 密钥,CreatedBy: IAM Identity Center并代表您将其复制到其他区域。除了启用 IAM 身份中心所需的kms:ReplicateKey权限外 kms:CreateKeykms:TagResource,验证您的 IAM 委托人是否拥有、和权限。
Single-Region 实例
您的实例是在当前区域创建的。
-
静态加密 -您的数据使用 Amazon 自有密钥加密。稍后您可以从 “设置” 页面切换到客户管理的密钥。
-
权限集 -默认情况下处于启用状态,允许您管理用户和群组的 Amazon Web Services 账户 访问权限。一旦启用,就无法禁用。
-
主区域 -您的实例是在当前区域创建的。这在创建后无法更改。
-
其他区域 -未配置其他区域。您稍后可以从 “设置” 页面添加区域。
Multi-Region 实例
您的实例是在当前区域创建的,并复制到另一个区域,以实现弹 Amazon Web Services 账户 性和应用程序访问权限。
-
静态加密 — 您的数据使用客户管理的多区域密钥进行加密,该密钥是在您的账户中使用支持复制的密钥策略创建的。密钥已标记,
CreatedBy: IAM Identity Center因此您可以轻松地在帐户中识别密钥。密钥可以稍后更改。 Amazon KMS 收费。 -
权限集 -默认情况下处于启用状态,允许您管理用户和群组的 Amazon Web Services 账户 访问权限。一旦启用,就无法禁用。
-
主区域 -您的实例是在当前区域创建的。这在创建后无法更改。
-
其他区域 -您的实例将复制到其他区域,以实现弹 Amazon Web Services 账户 性和应用程序访问权限。您可以更改区域或稍后添加更多区域。
自定义实例
单独配置您的实例设置。
- 静态加密
-
选择下列选项之一。需要客户管理密钥才能添加其他区域。
-
使用 Amazon 自有密钥 -您的数据使用 Amazon 拥有和管理的密钥进行加密。不收取额外费用。
-
创建新的客户管理密钥 -使用支持复制的基准密钥策略在您的账户中创建多区域密钥。 Amazon KMS 收费。
-
选择现有的客户管理密钥 -使用账户中已有的密钥。确保密钥策略符合您的实例的要求。 Amazon KMS 收费。
-
- 权限集
-
您可以选择启用权限集,从而管理用户和群组的 Amazon Web Services 账户 访问权限。一旦启用,就无法禁用。
- 其他区域
-
为弹 Amazon Web Services 账户 性和应用程序访问添加区域。客户管理的 Amazon KMS 密钥也必须在所选地区可用。
有关启用组织实例的说明,请参阅启用 IAM Identity Center。有关多区域支持的更多信息,请参阅跨多个使用 IAM 身份中心 Amazon Web Services 区域。