0Pricing
Cloud & IT Cert Prep · Lektion

Single Sign-On mit IAM Identity Center

Zentralisieren Sie den Zugriff Ihrer Belegschaft mit Berechtigungssätzen über mehrere Konten hinweg.

Single Sign-On mit IAM Identity Center ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Das Problem beim Workforce-Zugriff

Wenn ein Unternehmen wächst, wird es schnell zum Albtraum, jedem Mitarbeiter in jedem Konto einen IAM-Benutzer (Identity and Access Management) zu geben. Mitarbeiter verlassen das Unternehmen, Rollen ändern sich und Passwörter verteilen sich über Dutzende von Konten.

IAM Identity Center (früher AWS SSO) löst dieses Problem, indem Ihre Mitarbeiter eine zentrale Anmeldestelle erhalten, über die sie jedes Konto erreichen, für das sie berechtigt sind. Die Identitäten liegen in einem zentralen Verzeichnis und nicht verteilt als langlebige IAM-Benutzer vor.

Was Identity Center ist

IAM Identity Center ist der AWS-Service für zentralisiertes Single Sign-On für Mitarbeiter über mehrere Konten in einer AWS-Organisation hinweg.

  • Der Service befindet sich auf Organisationsebene und wird über das Verwaltungs- oder ein delegiertes Konto verwaltet.
  • Benutzer erhalten ein personalisiertes Zugriffsportal, in dem nur die Konten und Rollen aufgeführt sind, die sie verwenden dürfen.
  • Der Service kann ein eigenes integriertes Verzeichnis verwenden oder eine Verbindung zu einem externen Verzeichnis herstellen.

Identitätsquellen

Identity Center kann Benutzer aus drei Arten von Identitätsquellen beziehen:

  • das integrierte Identity-Center-Verzeichnis für kleine Teams,
  • Active Directory (selbst verwaltet oder AWS Managed Microsoft AD),
  • einen externen IdP (Identity Provider) wie Okta oder Entra ID über SAML.

Sie wählen eine Quelle pro Identity-Center-Instanz. Eine spätere Änderung ist störend, wählen Sie daher sorgfältig.

Berechtigungssätze

Ein Berechtigungssatz ist ein wiederverwendbares Paket von IAM-Berechtigungen, das Identity Center in jedem Zielkonto in eine IAM-Rolle umwandelt.

  • Definieren Sie einen Berechtigungssatz einmalig, zum Beispiel ReadOnly oder Billing Admin.
  • Weisen Sie ihn einem Benutzer oder einer Gruppe für bestimmte Konten zu.
  • Identity Center stellt die entsprechende Rolle automatisch in diesen Konten bereit.

So funktioniert die Anmeldung

Wenn sich ein Benutzer am Zugriffsportal anmeldet, authentifiziert er sich einmalig bei der Identitätsquelle. Identity Center föderiert den Benutzer anschließend in das ausgewählte Konto und stellt über STS (Security Token Service) temporäre Anmeldeinformationen für den ausgewählten Berechtigungssatz aus.

Es werden keine langfristigen Zugriffsschlüssel erstellt. Wenn die Sitzung abläuft, endet der Zugriff automatisch.

Gruppen und Zuweisungen

Verwalten Sie den Zugriff über Gruppen statt über einzelne Personen. Weisen Sie einer Gruppe zusammen mit einem Berechtigungssatz eine Gruppe von Konten zu, und jedes Mitglied erhält diesen Zugriff.

  • Fügen Sie einen neuen Mitarbeiter zur Gruppe hinzu, erhält er sofort den richtigen Zugriff.
  • Entfernen Sie eine Person, verschwindet ihr Zugriff überall gleichzeitig.

So bleibt das Prinzip der geringsten Berechtigung auch bei wechselnden Teams beherrschbar.

Attributbasierte Zugriffskontrolle

Identity Center unterstützt ABAC (attributbasierte Zugriffskontrolle). Benutzerattribute wie Abteilung oder Kostenstelle werden als Sitzungstags an AWS übergeben.

Ihre IAM-Richtlinien können dann in Bedingungen auf diese Tags verweisen, sodass ein Berechtigungssatz abhängig von der Identität des Benutzers unterschiedlichen Zugriff gewähren kann. Dadurch müssen Sie weniger Berechtigungssätze verwalten.

Sitzungsdauer und MFA

Sie legen fest, wie lange eine Portalsitzung dauert, bevor eine erneute Authentifizierung erforderlich ist. Kürzere Sitzungen verringern das Risikofenster, wenn ein Gerät gestohlen wird.

Identity Center kann MFA (Multi-Faktor-Authentifizierung) erzwingen, entweder immer oder nur bei riskanten Anmeldungen. Dadurch erhält der Workforce-Zugriff einen starken zweiten Faktor.

Delegierte Administration

Wenn Sie Identity Center über das Verwaltungskonto von Organizations betreiben, konzentrieren Sie das Risiko. AWS ermöglicht es Ihnen, die tägliche Administration an ein separates Mitgliedskonto zu delegieren.

Dies entspricht der Best Practice, das Verwaltungskonto nahezu leer zu halten und speziell vorgesehene Konten für Sicherheitstools zu verwenden.

Identity Center für Anwendungen

Neben AWS-Konten kann Identity Center als SSO-Einstiegspunkt für SAML-fähige Cloud-Anwendungen und von AWS verwaltete Apps dienen.

Eine Anmeldung gewährt Mitarbeitern sowohl Zugriff auf die AWS-Konsole als auch auf ihre Geschäftsanwendungen. Beides wird durch dieselben Gruppen- und MFA-Regeln gesteuert.

Wann Sie Identity Center wählen sollten

Verwenden Sie Identity Center, sobald Sie mehr als ein oder zwei Konten und menschliche Benutzer haben, die Zugriff auf die Konsole oder die CLI benötigen.

  • Für Personen ersetzt es IAM-Benutzer pro Konto.
  • IAM-Rollen übernehmen weiterhin den Zugriff von Maschinen und Services.

In Prüfungen weist „Workforce-Anmeldungen über viele Konten zentralisieren“ fast immer auf IAM Identity Center hin.

Schnelltest

Testen Sie Ihr Verständnis von Identity Center.

Zusammenfassung

Sie haben gelernt, wie IAM Identity Center das SSO für Mitarbeiter in einer Organisation zentralisiert.

  • Eine Identitätsquelle versorgt viele Konten.
  • Berechtigungssätze werden in jedem Konto zu Rollen.
  • Der Zugriff wird Gruppen gewährt und mit MFA als temporäre Anmeldeinformationen bereitgestellt.

Damit werden umfangreiche IAM-Benutzerstrukturen für den Zugriff durch Menschen ersetzt.

Häufig gestellte Fragen

Ist die Lektion „Single Sign-On mit IAM Identity Center“ kostenlos?

Ja — der vollständige Text von „Single Sign-On mit IAM Identity Center“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Single Sign-On mit IAM Identity Center“?

Zentralisieren Sie den Zugriff Ihrer Belegschaft mit Berechtigungssätzen über mehrere Konten hinweg. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Single Sign-On mit IAM Identity Center“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Single Sign-On mit IAM Identity Center
  2. SAML, OIDC und Web-Identity-Föderation
  3. Kontenübergreifende Rollen und Ressourcenrichtlinien
  4. Freigaben mit IAM Access Analyzer prüfen
← Zurück zu Cloud & IT Cert Prep