

# 规划对 Amazon 账户的访问权限
<a name="gs-identities"></a>

设置 Amazon 时，请规划您希望用户如何访问 Amazon 账户和资源。精心设计的身份管理解决方案可确保账户安全。

## 身份来源
<a name="gs-identities-identity-sources"></a>

根据 IAM 最佳实践，我们建议人类用户和工作负载使用临时凭证访问您的 Amazon 资源。您可以通过 IAM 角色授予临时凭证。联合到 IAM 的用户和 IAM Identity Center 内的用户（联合身份或在 IAM Identity Center 目录中创建）都使用 IAM 角色来访问资源。

在开始使用 Amazon 之前，请通过以下方法之一规划如何设置身份：
+ 启用具有 Amazon Organizations 的 IAM Identity Center，并将 IAM Identity Center 中的用户直接添加到组织目录中。

  有关如何将用户直接添加到 IAM Identity Center 组织目录的说明，请参阅[添加用户](https://docs.amazonaws.cn/singlesignon/latest/userguide/addusers.html)
+ 将您现有的外部身份提供商与 IAM Identity Center 或 IAM 联合起来。

  有关如何将外部身份提供者联合到 IAM Identity Center 组织目录的说明，请参阅相应的[入门教程](https://docs.amazonaws.cn/singlesignon/latest/userguide/tutorials.html)。

## 访问权限管理
<a name="gs-identities-access-management"></a>

确定用户所需的 Amazon 资源和服务。然后为每个用户、组或角色定义访问权限和策略。
+ 如果您使用 IAM Identity Center，则会在组织的每个 Amazon 账户中创建 IAM 身份提供商、IAM 角色和权限策略。这些角色和权限与您在向应用程序或 Amazon 账户分配人员或组时所指定的内容一致。

  有关更多信息，请参阅[分配用户访问权限](https://docs.amazonaws.cn/singlesignon/latest/userguide/get-started-assign-account-access-user.html)和[设置对应用程序的单点登录访问权限](https://docs.amazonaws.cn/singlesignon/latest/userguide/set-up-single-sign-on-access-to-applications.html)。
+ 您可以使用[账户访问权限管理器](account-access-manager.md)，这是一项 IAM 功能，允许您将自己创建和管理的现有 IAM 角色分配给 IAM Identity Center 用户和组。账户访问权限管理器允许您使用完整的 IAM 角色功能集。您可以将其与权限集结合使用，也可以单独使用。
+ 如果您将身份提供者直接与 Amazon Web Services 账户中的 IAM 联合，则必须创建一个角色供用户代入。此角色需要信任策略和权限策略。信任策略规定谁可以代入此角色。权限策略规定允许或拒绝角色访问哪些 Amazon 操作和资源。

  有关更多信息，请参阅 [身份提供程序和 Amazon 中的联合身份验证](id_roles_providers.md)。

有关为登录添加额外安全层的说明，请参阅[将多重身份验证用于身份验证](gs-identities-mfa.md)。