AWS Security Academy · Pelajaran

Log Masuk Tunggal dengan Pusat Identiti IAM

Pusatkan akses tenaga kerja dengan set keizinan merentas akaun.

Pelajaran 1 daripada 413 langkah

Log Masuk Tunggal dengan Pusat Identiti IAM ialah pelajaran AWS Security Academy percuma di CoddyKit. Ini ialah pelajaran 1 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran AWS Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.

Masalah Akses Tenaga Kerja

Apabila syarikat berkembang, memberikan setiap pekerja pengguna IAM (Pengurusan Identiti dan Akses) dalam setiap akaun menjadi mimpi ngeri. Orang meninggalkan syarikat, peranan berubah, dan kata laluan bertaburan merentasi berpuluh-puluh akaun.

Pusat Identiti IAM (dahulunya AWS SSO) menyelesaikan masalah ini dengan menyediakan satu tempat untuk log masuk dan mencapai setiap akaun yang dibenarkan untuk mereka. Identiti disimpan dalam direktori berpusat, bukannya sebagai pengguna IAM yang kekal lama dan berselerak.

Apakah Pusat Identiti

Pusat Identiti IAM ialah perkhidmatan AWS untuk log masuk tunggal tenaga kerja berpusat merentasi pelbagai akaun dalam Organisasi AWS.

  • Perkhidmatan ini berada pada peringkat organisasi, dan diuruskan daripada akaun pengurusan atau akaun yang diwakilkan.
  • Pengguna mendapat portal akses diperibadikan yang menyenaraikan hanya akaun dan peranan yang boleh mereka gunakan.
  • Perkhidmatan ini boleh menggunakan direktori terbina dalam sendiri atau bersambung kepada direktori luaran.

Sumber Identiti

Pusat Identiti boleh mendapatkan pengguna daripada tiga jenis sumber identiti:

  • Direktori Pusat Identiti terbina dalam untuk pasukan kecil.
  • Active Directory (diurus sendiri atau Microsoft AD Terurus AWS).
  • IdP luaran (pembekal identiti) seperti Okta atau Entra ID melalui SAML.

Anda memilih satu sumber bagi setiap tika Pusat Identiti. Menukarnya kemudian boleh mengganggu operasi, jadi pilih dengan teliti.

Set Kebenaran

Set kebenaran ialah himpunan kebenaran IAM yang boleh digunakan semula, yang ditukar oleh Pusat Identiti menjadi peranan IAM dalam setiap akaun sasaran.

  • Tentukan satu set kebenaran (contohnya, ReadOnly atau Billing Admin).
  • Berikannya kepada pengguna atau kumpulan untuk akaun tertentu.
  • Pusat Identiti menyediakan peranan yang sepadan secara automatik dalam akaun tersebut.

Cara Log Masuk Berfungsi

Apabila pengguna log masuk ke portal akses, mereka mengesahkan identiti sekali terhadap sumber identiti. Pusat Identiti kemudiannya menggabungkan mereka ke dalam akaun yang dipilih dengan mengeluarkan kelayakan sementara melalui STS (Perkhidmatan Token Keselamatan) untuk set kebenaran yang dipilih.

Tiada kunci akses jangka panjang dicipta. Apabila sesi tamat tempoh, akses berakhir secara automatik.

Kumpulan dan Penetapan

Urus akses mengikut kumpulan, bukan individu. Berikan satu kumpulan bersama set kebenaran kepada sekumpulan akaun, dan setiap ahli mewarisi akses tersebut.

  • Tambah pekerja baharu ke dalam kumpulan, lalu mereka mendapat akses yang betul serta-merta.
  • Buang seseorang, lalu aksesnya hilang di semua tempat serentak.

Ini menjadikan pengurusan keistimewaan minimum lebih mudah apabila pasukan berubah.

Kawalan Akses Berasaskan Atribut

Pusat Identiti menyokong ABAC (kawalan akses berasaskan atribut). Atribut pengguna seperti jabatan atau pusat kos mengalir ke AWS sebagai tag sesi.

Dasar IAM anda kemudiannya boleh merujuk tag tersebut dalam syarat, supaya satu set kebenaran boleh memberikan akses yang berbeza bergantung pada identiti pengguna. Ini mengurangkan bilangan set kebenaran yang perlu anda selenggara.

Tempoh Sesi dan MFA

Anda mengawal tempoh sesi portal berlangsung sebelum pengesahan semula diperlukan. Sesi yang lebih singkat mengurangkan jangka masa risiko jika peranti dicuri.

Pusat Identiti boleh menguatkuasakan MFA (pengesahan berbilang faktor), sama ada setiap masa atau hanya untuk log masuk berisiko, dengan menambahkan faktor kedua yang kukuh pada akses tenaga kerja.

Pentadbiran Diwakilkan

Menjalankan Pusat Identiti daripada akaun pengurusan Organisasi menumpukan risiko. AWS membolehkan anda mewakilkan pentadbiran harian kepada akaun ahli yang berasingan.

Ini mengikut amalan terbaik untuk memastikan akaun pengurusan hampir kosong dan menggunakan akaun khusus untuk alat keselamatan.

Pusat Identiti untuk Aplikasi

Selain akaun AWS, Pusat Identiti boleh menjadi pintu hadapan SSO untuk aplikasi awan yang didayakan SAML dan aplikasi terurus AWS.

Satu log masuk memberikan pekerja akses kepada konsol AWS dan aplikasi perniagaan mereka, semuanya ditadbir oleh kumpulan dan peraturan MFA yang sama.

Bila Hendak Memilih Pusat Identiti

Gunakan Pusat Identiti apabila anda mempunyai lebih daripada beberapa akaun dan pengguna manusia yang memerlukan akses konsol atau CLI.

  • Perkhidmatan ini menggantikan pengguna IAM bagi setiap akaun untuk manusia.
  • Peranan IAM masih mengendalikan akses mesin dan perkhidmatan.

Dalam peperiksaan, frasa "memusatkan log masuk tenaga kerja merentasi banyak akaun" hampir selalu merujuk kepada Pusat Identiti IAM.

Semakan Pantas

Uji pemahaman anda tentang Pusat Identiti.

Imbas Kembali

Anda telah mempelajari cara Pusat Identiti IAM memusatkan SSO tenaga kerja merentasi organisasi.

  • Satu sumber identiti membekalkan banyak akaun.
  • Set kebenaran menjadi peranan dalam setiap akaun.
  • Akses diberikan kepada kumpulan dan disampaikan sebagai kelayakan sementara dengan MFA.

Perkhidmatan ini menggantikan pengguna IAM yang berselerak bagi akses manusia.

Percuma untuk bermula

Pelajari AWS Security Academy dengan tutor kecerdasan buatan — percuma

Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.

Kursus
30
Pelajaran
120

Soalan Lazim

Adakah pelajaran “Log Masuk Tunggal dengan Pusat Identiti IAM” percuma?

Ya — teks penuh “Log Masuk Tunggal dengan Pusat Identiti IAM” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus AWS Security Academy, tingkat taraf kepada CoddyKit PRO. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.

Apakah yang akan saya pelajari dalam “Log Masuk Tunggal dengan Pusat Identiti IAM”?

Pusatkan akses tenaga kerja dengan set keizinan merentas akaun. Anda berlatih AWS Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.

Adakah saya memerlukan pengalaman untuk memulakan AWS Security Academy?

Tiada pengalaman terdahulu diperlukan. Pembelajaran AWS Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 1 daripada 4.

Berapa lamakah pelajaran “Log Masuk Tunggal dengan Pusat Identiti IAM” diambil?

Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.

Bolehkah saya menulis dan menjalankan kod dalam pelajaran AWS Security Academy ini?

Ya. Setiap pelajaran AWS Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.

Semua pelajaran dalam kursus ini

  1. Log Masuk Tunggal dengan Pusat Identiti IAM
  2. SAML, OIDC dan Persekutuan Identiti Web
  3. Peranan Merentas Akaun dan Dasar Sumber
  4. Mengaudit Perkongsian dengan Penganalisis Akses IAM
← Kembali ke AWS Security Academy