View a markdown version of this page

IAM Identity Center 的组织实例 - Amazon IAM Identity Center
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

IAM Identity Center 的组织实例

当您同时启用 IAM 身份中心时 Amazon Organizations,您正在创建 IAM 身份中心的组织实例。您的组织实例必须在管理账户中启用,您可以通过单个组织实例集中管理用户和组的访问权限。 Amazon Organizations中的每个管理账户只能有一个组织实例。

如果您在 2023 年 11 月 15 日之前启用了 IAM Identity Center,则您已经拥有一个 IAM Identity Center 组织实例。

要启用 IAM Identity Center 的组织实例,请参阅启用 IAM Identity Center 的实例

何时使用组织实例

组织实例是启用 IAM Identity Center 的主要方法,通常情况下,建议使用组织实例。组织实例具有以下优势:

  • 支持 IAM Identity Center 的所有功能 — 包括管理组织 Amazon Web Services 账户 中多个应用程序的权限、分配对客户托管应用程序的访问权限以及多区域复制。

  • 减少管理点的数量 - 组织实例只有一个管理点,即管理账户。我们建议您启用组织实例,而不是账户实例,以减少管理点的数量。

  • 集中控制账户实例的创建 — 只要您尚未在选择加入区域(默认情况下处于禁用状态)向组织部署 IAM Identity Center 实例,您就可以控制组织中的成员账户是否Amazon Web Services 区域 可以创建账户实例。

有关启用 IAM Identity Center 组织实例的说明,请参阅 启用 IAM Identity Center 的实例

实例配置选项

在默认情况下启用的组织实例Amazon Web Services 区域 中启用组织实例时,您可以选择实例配置。在其他区域,您的实例是使用默认设置创建的。

注意

Multi-Region 实例自定义实例(创建新密钥)选项可创建标有客户管理的 KMS 密钥,CreatedBy: IAM Identity Center并代表您将其复制到其他区域。除了启用 IAM 身份中心所需的kms:ReplicateKey权限外 kms:CreateKeykms:TagResource,验证您的 IAM 委托人是否拥有、和权限

Single-Region 实例

您的实例是在当前区域创建的。

  • 静态加密 -您的数据使用 Amazon 自有密钥加密。稍后您可以从 “设置” 页面切换到客户管理的密钥。

  • 权限集 -默认情况下处于启用状态,允许您管理用户和群组的 Amazon Web Services 账户 访问权限。一旦启用,就无法禁用。

  • 主区域 -您的实例是在当前区域创建的。这在创建后无法更改。

  • 其他区域 -未配置其他区域。您稍后可以从 “设置” 页面添加区域。

Multi-Region 实例

您的实例是在当前区域创建的,并复制到另一个区域,以实现弹 Amazon Web Services 账户 性和应用程序访问权限。

  • 静态加密 — 您的数据使用客户管理的多区域密钥进行加密,该密钥是在您的账户中使用支持复制的密钥策略创建的。密钥已标记,CreatedBy: IAM Identity Center因此您可以轻松地在帐户中识别密钥。密钥可以稍后更改。 Amazon KMS 收费。

  • 权限集 -默认情况下处于启用状态,允许您管理用户和群组的 Amazon Web Services 账户 访问权限。一旦启用,就无法禁用。

  • 主区域 -您的实例是在当前区域创建的。这在创建后无法更改。

  • 其他区域 -您的实例将复制到其他区域,以实现弹 Amazon Web Services 账户 性和应用程序访问权限。您可以更改区域或稍后添加更多区域。

自定义实例

单独配置您的实例设置。

静态加密

选择下列选项之一。需要客户管理密钥才能添加其他区域。

  • 使用 Amazon 自有密钥 -您的数据使用 Amazon 拥有和管理的密钥进行加密。不收取额外费用。

  • 创建新的客户管理密钥 -使用支持复制的基准密钥策略在您的账户中创建多区域密钥。 Amazon KMS 收费。

  • 选择现有的客户管理密钥 -使用账户中已有的密钥。确保密钥策略符合您的实例的要求。 Amazon KMS 收费。

权限集

您可以选择启用权限集,从而管理用户和群组的 Amazon Web Services 账户 访问权限。一旦启用,就无法禁用。

其他区域

为弹 Amazon Web Services 账户 性和应用程序访问添加区域。客户管理的 Amazon KMS 密钥也必须在所选地区可用。

有关启用组织实例的说明,请参阅启用 IAM Identity Center。有关多区域支持的更多信息,请参阅跨多个使用 IAM 身份中心 Amazon Web Services 区域