Cloud & IT Cert Prep · Oppitunti

Kertakirjautuminen IAM Identity Centerillä

Keskitä henkilöstön käyttöoikeudet permission set -joukoilla eri tileillä.

Oppitunti 1/413 vaihetta

Kertakirjautuminen IAM Identity Centerillä on ilmainen Cloud & IT Cert Prep-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Cloud & IT Cert Prep-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Henkilöstön käyttöoikeuksien ongelma

Yrityksen kasvaessa jokaiselle työntekijälle IAM-käyttäjän luominen jokaiseen tiliin muuttuu painajaiseksi. Ihmiset lähtevät, roolit muuttuvat ja salasanat leviävät kymmeniin tileihin.

IAM Identity Center (aiemmin AWS SSO) ratkaisee tämän tarjoamalla henkilöstölle yhden kirjautumispaikan, josta he pääsevät kaikkiin tileihin, joihin heillä on oikeus. Identiteetit sijaitsevat keskitetyssä hakemistossa, eivät pitkäikäisinä IAM-käyttäjinä eri puolilla ympäristöä.

Mikä Identity Center on

IAM Identity Center on AWS:n palvelu, joka tarjoaa keskitetyn kertakirjautumisen henkilöstölle useiden AWS Organizationin tilien välillä.

  • Se toimii organisaatiotasolla, ja sitä hallitaan hallinta- tai delegoidulta tililtä.
  • Käyttäjille näytetään henkilökohtainen käyttöoikeusportaali, jossa luetellaan vain tilit ja roolit, joita he voivat käyttää.
  • Se voi käyttää omaa sisäistä hakemistoaan tai muodostaa yhteyden ulkoiseen hakemistoon.

Identiteettilähteet

Identity Center voi hakea käyttäjätietoja kolmenlaisista identiteettilähteistä:

  • Identity Centerin sisäinen hakemisto pienille tiimeille.
  • Active Directory (itse hallittu tai AWS Managed Microsoft AD).
  • Ulkoinen IdP (identiteetintarjoaja), kuten Okta tai Entra ID, SAML:n kautta.

Identity Center -instanssille valitaan yksi lähde. Sen vaihtaminen myöhemmin aiheuttaa häiriöitä, joten valinta kannattaa tehdä huolellisesti.

Permission setit

Permission set on uudelleenkäytettävä IAM-käyttöoikeuksien kokonaisuus, jonka Identity Center muuntaa IAM-rooliksi jokaisessa kohdetilissä.

  • Määritä permission set kerran, esimerkiksi ReadOnly tai Billing Admin.
  • Määritä se käyttäjälle tai ryhmälle tietyissä tileissä.
  • Identity Center luo vastaavan roolin automaattisesti kyseisiin tileihin.

Miten kirjautuminen toimii

Kun käyttäjä kirjautuu käyttöoikeusportaaliin, hän todentaa itsensä kerran identiteettilähdettä vasten. Tämän jälkeen Identity Center federöi käyttäjän valittuun tiliin myöntämällä väliaikaiset tunnistetiedot STS:n (Security Token Service) kautta käyttäjän valitsemalle permission setille.

Pitkäaikaisia pääsyavaimia ei luoda. Kun istunto vanhenee, käyttöoikeus päättyy automaattisesti.

Ryhmät ja määritykset

Hallitse käyttöoikeuksia ryhmien, älä yksittäisten henkilöiden, avulla. Määritä ryhmälle ja permission setille joukko tilejä, jolloin jokainen jäsen saa kyseiset käyttöoikeudet.

  • Kun lisäät uuden työntekijän ryhmään, hän saa heti oikeat käyttöoikeudet.
  • Kun poistat henkilön ryhmästä, käyttöoikeus katoaa kaikkialta kerralla.

Näin vähimpien oikeuksien periaatteen toteuttaminen pysyy hallittavana tiimien muuttuessa.

Attribuuttipohjainen käyttöoikeuksien hallinta

Identity Center tukee ABAC:ia (attribuuttipohjainen käyttöoikeuksien hallinta). Käyttäjän attribuutit, kuten osasto tai kustannuspaikka, välitetään AWS:ään istuntotageina.

IAM-käytännöt voivat viitata näihin tageihin ehdoissa, jolloin yksi permission set voi myöntää eri käyttöoikeudet käyttäjän tietojen mukaan. Tämä vähentää ylläpidettävien permission settien määrää.

Istunnon kesto ja MFA

Voit hallita, kuinka kauan portaalin istunto kestää ennen uuden todentamisen vaatimista. Lyhyemmät istunnot pienentävät riskiä, jos laite varastetaan.

Identity Center voi pakottaa käyttöön MFA:n (monivaiheinen tunnistautuminen) joko aina tai vain riskialttiissa kirjautumisissa, mikä lisää henkilöstön käyttöoikeuksien suojausta vahvalla toisella tekijällä.

Delegoitu hallinta

Identity Centerin käyttäminen Organizationsin hallintatililtä keskittää riskiä. AWS:n avulla päivittäinen hallinta voidaan delegoida erilliselle jäsen tilille.

Tämä noudattaa parasta käytäntöä, jossa hallintatili pidetään lähes tyhjänä ja tietoturvatyökaluille käytetään tarkoitukseen varattuja tilejä.

Identity Center sovelluksille

AWS-tilien lisäksi Identity Center voi toimia SAML-yhteensopivien pilvisovellusten ja AWS:n hallinnoimien sovellusten SSO-kirjautumisporttina.

Yksi kirjautuminen antaa työntekijöille sekä AWS-konsolin käyttöoikeudet että liiketoimintasovellukset, joita hallitaan samoilla ryhmä- ja MFA-säännöillä.

Milloin Identity Center kannattaa valita

Valitse Identity Center aina, kun käytössä on enemmän kuin pari tiliä ja käyttäjiä, jotka tarvitsevat konsoli- tai CLI-käyttöoikeudet.

  • Se korvaa henkilöiden tilikohtaiset IAM-käyttäjät.
  • IAM-roolit hoitavat edelleen koneiden ja palvelujen käyttöoikeudet.

Tutkintokysymyksissä ilmaus ”keskitetään henkilöstön kirjautuminen useisiin tileihin” viittaa lähes aina IAM Identity Centeriin.

Pikatarkistus

Testaa, kuinka hyvin hallitset Identity Centerin.

Kertaus

Opit, miten IAM Identity Center keskittää henkilöstön SSO-kirjautumisen koko organisaatiossa.

  • Yksi identiteettilähde palvelee useita tilejä.
  • Permission setit muuttuvat rooleiksi kussakin tilissä.
  • Käyttöoikeudet myönnetään ryhmille ja toimitetaan väliaikaisina tunnistetietoina MFA:n kanssa.

Se korvaa henkilöstön käytössä hajallaan olevat IAM-käyttäjät.

Aloita maksutta

Opi Cloud & IT Cert Prep tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
150
Oppitunnit
600

Usein kysytyt kysymykset

Onko oppitunti ”Kertakirjautuminen IAM Identity Centerillä” ilmainen?

Kyllä – oppitunnin ”Kertakirjautuminen IAM Identity Centerillä” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Cloud & IT Cert Prep-kurssin, päivitä CoddyKit PROhon. Cloud & IT Cert Prep-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”Kertakirjautuminen IAM Identity Centerillä”?

Keskitä henkilöstön käyttöoikeudet permission set -joukoilla eri tileillä. Harjoittelet Cloud & IT Cert Prep-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Cloud & IT Cert Prep-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Cloud & IT Cert Prep-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.

Kuinka kauan ”Kertakirjautuminen IAM Identity Centerillä”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Cloud & IT Cert Prep-oppitunnilla?

Kyllä. Jokainen Cloud & IT Cert Prep-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. Kertakirjautuminen IAM Identity Centerillä
  2. SAML, OIDC ja verkkopohjainen identiteettifederointi
  3. Tilien väliset roolit ja resurssikäytännöt
  4. Jakamisen auditointi IAM Access Analyzerilla
← Takaisin: Cloud & IT Cert Prep