Kertakirjautuminen IAM Identity Centerillä
Keskitä henkilöstön käyttöoikeudet permission set -joukoilla eri tileillä.
Kertakirjautuminen IAM Identity Centerillä on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Henkilöstön käyttöoikeuksien ongelma
Yrityksen kasvaessa jokaiselle työntekijälle IAM-käyttäjän luominen jokaiseen tiliin muuttuu painajaiseksi. Ihmiset lähtevät, roolit muuttuvat ja salasanat leviävät kymmeniin tileihin.
IAM Identity Center (aiemmin AWS SSO) ratkaisee tämän tarjoamalla henkilöstölle yhden kirjautumispaikan, josta he pääsevät kaikkiin tileihin, joihin heillä on oikeus. Identiteetit sijaitsevat keskitetyssä hakemistossa, eivät pitkäikäisinä IAM-käyttäjinä eri puolilla ympäristöä.
Mikä Identity Center on
IAM Identity Center on AWS:n palvelu, joka tarjoaa keskitetyn kertakirjautumisen henkilöstölle useiden AWS Organizationin tilien välillä.
- Se toimii organisaatiotasolla, ja sitä hallitaan hallinta- tai delegoidulta tililtä.
- Käyttäjille näytetään henkilökohtainen käyttöoikeusportaali, jossa luetellaan vain tilit ja roolit, joita he voivat käyttää.
- Se voi käyttää omaa sisäistä hakemistoaan tai muodostaa yhteyden ulkoiseen hakemistoon.
Identiteettilähteet
Identity Center voi hakea käyttäjätietoja kolmenlaisista identiteettilähteistä:
- Identity Centerin sisäinen hakemisto pienille tiimeille.
- Active Directory (itse hallittu tai AWS Managed Microsoft AD).
- Ulkoinen IdP (identiteetintarjoaja), kuten Okta tai Entra ID, SAML:n kautta.
Identity Center -instanssille valitaan yksi lähde. Sen vaihtaminen myöhemmin aiheuttaa häiriöitä, joten valinta kannattaa tehdä huolellisesti.
Permission setit
Permission set on uudelleenkäytettävä IAM-käyttöoikeuksien kokonaisuus, jonka Identity Center muuntaa IAM-rooliksi jokaisessa kohdetilissä.
- Määritä permission set kerran, esimerkiksi ReadOnly tai Billing Admin.
- Määritä se käyttäjälle tai ryhmälle tietyissä tileissä.
- Identity Center luo vastaavan roolin automaattisesti kyseisiin tileihin.
Miten kirjautuminen toimii
Kun käyttäjä kirjautuu käyttöoikeusportaaliin, hän todentaa itsensä kerran identiteettilähdettä vasten. Tämän jälkeen Identity Center federöi käyttäjän valittuun tiliin myöntämällä väliaikaiset tunnistetiedot STS:n (Security Token Service) kautta käyttäjän valitsemalle permission setille.
Pitkäaikaisia pääsyavaimia ei luoda. Kun istunto vanhenee, käyttöoikeus päättyy automaattisesti.
Ryhmät ja määritykset
Hallitse käyttöoikeuksia ryhmien, älä yksittäisten henkilöiden, avulla. Määritä ryhmälle ja permission setille joukko tilejä, jolloin jokainen jäsen saa kyseiset käyttöoikeudet.
- Kun lisäät uuden työntekijän ryhmään, hän saa heti oikeat käyttöoikeudet.
- Kun poistat henkilön ryhmästä, käyttöoikeus katoaa kaikkialta kerralla.
Näin vähimpien oikeuksien periaatteen toteuttaminen pysyy hallittavana tiimien muuttuessa.
Attribuuttipohjainen käyttöoikeuksien hallinta
Identity Center tukee ABAC:ia (attribuuttipohjainen käyttöoikeuksien hallinta). Käyttäjän attribuutit, kuten osasto tai kustannuspaikka, välitetään AWS:ään istuntotageina.
IAM-käytännöt voivat viitata näihin tageihin ehdoissa, jolloin yksi permission set voi myöntää eri käyttöoikeudet käyttäjän tietojen mukaan. Tämä vähentää ylläpidettävien permission settien määrää.
Istunnon kesto ja MFA
Voit hallita, kuinka kauan portaalin istunto kestää ennen uuden todentamisen vaatimista. Lyhyemmät istunnot pienentävät riskiä, jos laite varastetaan.
Identity Center voi pakottaa käyttöön MFA:n (monivaiheinen tunnistautuminen) joko aina tai vain riskialttiissa kirjautumisissa, mikä lisää henkilöstön käyttöoikeuksien suojausta vahvalla toisella tekijällä.
Delegoitu hallinta
Identity Centerin käyttäminen Organizationsin hallintatililtä keskittää riskiä. AWS:n avulla päivittäinen hallinta voidaan delegoida erilliselle jäsen tilille.
Tämä noudattaa parasta käytäntöä, jossa hallintatili pidetään lähes tyhjänä ja tietoturvatyökaluille käytetään tarkoitukseen varattuja tilejä.
Identity Center sovelluksille
AWS-tilien lisäksi Identity Center voi toimia SAML-yhteensopivien pilvisovellusten ja AWS:n hallinnoimien sovellusten SSO-kirjautumisporttina.
Yksi kirjautuminen antaa työntekijöille sekä AWS-konsolin käyttöoikeudet että liiketoimintasovellukset, joita hallitaan samoilla ryhmä- ja MFA-säännöillä.
Milloin Identity Center kannattaa valita
Valitse Identity Center aina, kun käytössä on enemmän kuin pari tiliä ja käyttäjiä, jotka tarvitsevat konsoli- tai CLI-käyttöoikeudet.
- Se korvaa henkilöiden tilikohtaiset IAM-käyttäjät.
- IAM-roolit hoitavat edelleen koneiden ja palvelujen käyttöoikeudet.
Tutkintokysymyksissä ilmaus ”keskitetään henkilöstön kirjautuminen useisiin tileihin” viittaa lähes aina IAM Identity Centeriin.
Pikatarkistus
Testaa, kuinka hyvin hallitset Identity Centerin.
Kertaus
Opit, miten IAM Identity Center keskittää henkilöstön SSO-kirjautumisen koko organisaatiossa.
- Yksi identiteettilähde palvelee useita tilejä.
- Permission setit muuttuvat rooleiksi kussakin tilissä.
- Käyttöoikeudet myönnetään ryhmille ja toimitetaan väliaikaisina tunnistetietoina MFA:n kanssa.
Se korvaa henkilöstön käytössä hajallaan olevat IAM-käyttäjät.
Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 150
- Oppitunnit
- 600
Usein kysytyt kysymykset
Onko oppitunti ”Kertakirjautuminen IAM Identity Centerillä” ilmainen?
Kyllä – oppitunnin ”Kertakirjautuminen IAM Identity Centerillä” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”Kertakirjautuminen IAM Identity Centerillä”?
Keskitä henkilöstön käyttöoikeudet permission set -joukoilla eri tileillä. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.
Kuinka kauan ”Kertakirjautuminen IAM Identity Centerillä”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?
Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- Kertakirjautuminen IAM Identity Centerillä
- SAML, OIDC ja verkkopohjainen identiteettifederointi
- Tilien väliset roolit ja resurssikäytännöt
- Jakamisen auditointi IAM Access Analyzerilla