Single Sign-On med IAM Identity Center
Centralisér medarbejderadgang med permission sets på tværs af konti.
Single Sign-On med IAM Identity Center er en gratis AWS Security Academy-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i AWS Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. AWS Security Academy-kurset indeholder 4 lektioner i alt.
Problemet med medarbejderadgang
Efterhånden som en virksomhed vokser, bliver det et mareridt at give hver medarbejder en IAM-bruger i hver konto. Folk forlader virksomheden, roller ændres, og adgangskoder breder sig på tværs af dusinvis af konti.
IAM Identity Center (tidligere AWS SSO) løser dette ved at give medarbejderne ét sted at logge ind og få adgang til alle de konti, de har tilladelse til at bruge. Identiteterne findes i en central katalogtjeneste i stedet for at være spredt som langlivede IAM-brugere.
Hvad Identity Center er
IAM Identity Center er AWS' tjeneste til centraliseret single sign-on for medarbejdere på tværs af flere konti i en AWS-organisation.
- Den findes på organisationsniveau og administreres fra administrationskontoen eller en delegeret konto.
- Brugere får en personlig adgangsportal, der kun viser de konti og roller, de må bruge.
- Den kan bruge sin egen indbyggede katalogtjeneste eller oprette forbindelse til en ekstern.
Identitetskilder
Identity Center kan hente brugere fra tre slags identitetskilder:
- Den indbyggede Identity Center-katalogtjeneste til små teams.
- Active Directory (selvadministreret eller AWS Managed Microsoft AD).
- En ekstern IdP (identitetsudbyder), f.eks. Okta eller Entra ID via SAML.
Du vælger én kilde pr. Identity Center-instans. Det er forstyrrende at ændre den senere, så vælg med omhu.
Tilladelsessæt
Et tilladelsessæt er en genanvendelig samling af IAM-tilladelser, som Identity Center omsætter til en IAM-rolle i hver målkonto.
- Definér et tilladelsessæt én gang (f.eks. ReadOnly eller Billing Admin).
- Tildel det til en bruger eller gruppe for bestemte konti.
- Identity Center opretter automatisk den tilsvarende rolle i disse konti.
Sådan fungerer login
Når en bruger logger ind på adgangsportalen, godkender vedkommende sig én gang over for identitetskilden. Identity Center federerer derefter brugeren til den valgte konto ved at udstede midlertidige legitimationsoplysninger gennem STS (Security Token Service) for det tilladelsessæt, brugeren vælger.
Der oprettes ingen langvarige adgangsnøgler. Når sessionen udløber, ophører adgangen automatisk.
Grupper og tildelinger
Administrér adgang via grupper i stedet for enkeltpersoner. Tildel en gruppe og et tilladelsessæt til et sæt konti, så alle medlemmer arver denne adgang.
- Føj en ny medarbejder til gruppen, så får vedkommende straks den rette adgang.
- Fjern en person, så forsvinder adgangen overalt på én gang.
Det gør det muligt at håndtere princippet om mindst mulige privilegier, efterhånden som teams ændrer sig.
Attributbaseret adgangskontrol
Identity Center understøtter ABAC (attributbaseret adgangskontrol). Brugerattributter som afdeling eller omkostningssted overføres til AWS som sessionstags.
Dine IAM-politikker kan derefter referere til disse tags i betingelser, så ét tilladelsessæt kan give forskellig adgang afhængigt af, hvem brugeren er. Det reducerer antallet af tilladelsessæt, du skal vedligeholde.
Sessionsvarighed og MFA
Du bestemmer, hvor længe en portalsession varer, før ny godkendelse kræves. Kortere sessioner mindsker risikovinduet, hvis en enhed bliver stjålet.
Identity Center kan håndhæve MFA (multifaktorgodkendelse), enten altid eller kun ved risikable login, hvilket tilføjer en stærk ekstra faktor til medarbejderadgangen.
Delegeret administration
Hvis Identity Center køres fra Organizations' administrationskonto, koncentreres risikoen. AWS lader dig delegere den daglige administration til en separat medlemskonto.
Det følger bedste praksis om at holde administrationskontoen næsten tom og bruge specialiserede konti til sikkerhedsværktøjer.
Identity Center til applikationer
Ud over AWS-konti kan Identity Center være SSO-indgangen til skyapplikationer med SAML og AWS-administrerede applikationer.
Ét login giver medarbejderne både adgang til AWS-konsollen og deres forretningsapplikationer, alt sammen styret af de samme grupper og MFA-regler.
Hvornår du skal vælge Identity Center
Vælg Identity Center, når du har mere end et par konti og menneskelige brugere, der har brug for adgang via konsollen eller CLI.
- Det erstatter IAM-brugere pr. konto for mennesker.
- IAM-roller håndterer stadig adgang for maskiner og tjenester.
På eksamen peger "centralisér medarbejderlogin på tværs af mange konti" næsten altid på IAM Identity Center.
Hurtigt tjek
Test, hvor godt du har forstået Identity Center.
Opsummering
Du har lært, hvordan IAM Identity Center centraliserer SSO for medarbejdere på tværs af en organisation.
- Én identitetskilde forsyner mange konti.
- Tilladelsessæt bliver til roller i hver konto.
- Adgang tildeles til grupper og leveres som midlertidige legitimationsoplysninger med MFA.
Det erstatter omfattende IAM-brugere til menneskelig adgang.
Lær AWS Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 30
- Lektioner
- 120
Ofte stillede spørgsmål
Er lektionen “Single Sign-On med IAM Identity Center” gratis?
Ja — hele teksten til “Single Sign-On med IAM Identity Center” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af AWS Security Academy-kurset, skal du opgradere til CoddyKit PRO. AWS Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Single Sign-On med IAM Identity Center”?
Centralisér medarbejderadgang med permission sets på tværs af konti. Du øver dig i AWS Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på AWS Security Academy?
Der kræves ingen tidligere erfaring. AWS Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.
Hvor lang tid tager lektionen “Single Sign-On med IAM Identity Center”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne AWS Security Academy-lektion?
Ja. Alle AWS Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Single Sign-On med IAM Identity Center
- SAML, OIDC og webidentitetsfederation
- Roller på tværs af konti og ressourcepolitikker
- Audit af deling med IAM Access Analyzer