0Pricing
Cloud & IT Cert Prep · Lezione

Single Sign-On con IAM Identity Center

Centralizzi l'accesso del personale con permission set tra gli account.

Single Sign-On con IAM Identity Center è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Il problema dell'accesso della forza lavoro

Con la crescita dell'azienda, assegnare a ogni dipendente un utente IAM (Identity and Access Management) in ogni account diventa un incubo. Le persone lasciano l'azienda, i ruoli cambiano e le password si moltiplicano in decine di account.

IAM Identity Center (in precedenza AWS SSO) risolve il problema offrendo alla forza lavoro un unico punto di accesso per raggiungere tutti gli account a cui è autorizzata. Le identità risiedono in una directory centrale, invece di essere distribuite come utenti IAM permanenti.

Che cos'è Identity Center

IAM Identity Center è il servizio AWS per il single sign-on centralizzato della forza lavoro tra più account di un'AWS Organization.

  • Opera a livello di organizzazione e viene gestito dall'account di gestione o da un account delegato.
  • Gli utenti ricevono un portale di accesso personalizzato che elenca solo gli account e i ruoli che possono utilizzare.
  • Può usare la propria directory integrata oppure collegarsi a una directory esterna.

Origini delle identità

Identity Center può acquisire gli utenti da tre tipi di origine delle identità:

  • La directory integrata di Identity Center, per i team più piccoli.
  • Active Directory (autogestita o AWS Managed Microsoft AD).
  • Un IdP esterno (identity provider), come Okta o Entra ID, tramite SAML.

È possibile scegliere una sola origine per ogni istanza di Identity Center. Modificarla in seguito è problematico, quindi scelga con attenzione.

Permission set

Un permission set è un insieme riutilizzabile di autorizzazioni IAM che Identity Center trasforma in un ruolo IAM all'interno di ogni account di destinazione.

  • Definisca un permission set una volta sola (ad esempio, ReadOnly o Billing Admin).
  • Lo assegni a un utente o a un gruppo per account specifici.
  • Identity Center crea automaticamente il ruolo corrispondente in tali account.

Come funziona l'accesso

Quando un utente accede al portale di accesso, esegue l'autenticazione una sola volta tramite l'origine delle identità. Identity Center lo autentica quindi nell'account scelto emettendo credenziali temporanee tramite STS (Security Token Service) per il permission set selezionato.

Non vengono create chiavi di accesso a lungo termine. Quando la sessione scade, l'accesso termina automaticamente.

Gruppi e assegnazioni

Gestisca l'accesso tramite i gruppi, non tramite singoli individui. Assegni un gruppo e un permission set a un insieme di account, così ogni membro erediterà tale accesso.

  • Aggiungendo un nuovo assunto al gruppo, questi ottiene immediatamente l'accesso corretto.
  • Rimuovendo una persona, l'accesso scompare ovunque all'istante.

In questo modo il principio del privilegio minimo resta gestibile anche quando i team cambiano.

Controllo degli accessi basato sugli attributi

Identity Center supporta ABAC (controllo degli accessi basato sugli attributi). Gli attributi dell'utente, come reparto o centro di costo, vengono trasferiti in AWS come session tag.

Le policy IAM possono quindi fare riferimento a tali tag nelle condizioni, consentendo a un unico permission set di concedere accessi diversi in base all'identità dell'utente. Questo riduce il numero di permission set da gestire.

Durata della sessione e MFA

È possibile controllare la durata di una sessione del portale prima che sia richiesta una nuova autenticazione. Sessioni più brevi riducono la finestra di rischio in caso di furto del dispositivo.

Identity Center può imporre l'MFA (autenticazione a più fattori), sempre oppure solo per gli accessi rischiosi, aggiungendo un secondo fattore di sicurezza all'accesso della forza lavoro.

Amministrazione delegata

Eseguire Identity Center dall'account di gestione di Organizations concentra i rischi. AWS consente di delegare l'amministrazione quotidiana a un account membro separato.

Questo segue la best practice di mantenere l'account di gestione quasi vuoto e di usare account dedicati per gli strumenti di sicurezza.

Identity Center per le applicazioni

Oltre agli account AWS, Identity Center può essere il punto di accesso SSO per le applicazioni cloud abilitate per SAML e per le applicazioni gestite da AWS.

Un unico accesso offre ai dipendenti sia l'accesso alla console AWS sia alle applicazioni aziendali, il tutto regolato dagli stessi gruppi e dalle stesse regole MFA.

Quando scegliere Identity Center

Scelga Identity Center quando dispone di più di un paio di account e di utenti umani che necessitano dell'accesso alla console o alla CLI.

  • Sostituisce gli utenti IAM individuali per account per le persone.
  • I ruoli IAM continuano a gestire l'accesso di macchine e servizi.

Nell'esame, l'esigenza di "centralizzare l'accesso della forza lavoro tra molti account" indica quasi sempre IAM Identity Center.

Verifica rapida

Verifichi la sua comprensione di Identity Center.

Riepilogo

Ha imparato come IAM Identity Center centralizza l'SSO della forza lavoro nell'intera organizzazione.

  • Un'unica origine delle identità alimenta molti account.
  • I permission set diventano ruoli in ogni account.
  • L'accesso viene concesso ai gruppi e fornito tramite credenziali temporanee con MFA.

Sostituisce gli utenti IAM disseminati necessari per l'accesso umano.

Domande Frequenti

La lezione «Single Sign-On con IAM Identity Center» è gratuita?

Sì — il testo completo di «Single Sign-On con IAM Identity Center» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Single Sign-On con IAM Identity Center»?

Centralizzi l'accesso del personale con permission set tra gli account. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Single Sign-On con IAM Identity Center»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Single Sign-On con IAM Identity Center
  2. Federazione delle identità SAML, OIDC e web
  3. Ruoli tra account e policy delle risorse
  4. Verificare la condivisione con IAM Access Analyzer
← Torna a Cloud & IT Cert Prep