Log Masuk Tunggal dengan Pusat Identiti IAM
Pusatkan akses tenaga kerja dengan set keizinan merentas akaun.
Log Masuk Tunggal dengan Pusat Identiti IAM ialah pelajaran AWS Security Academy percuma di CoddyKit. Ini ialah pelajaran 1 daripada 4. Anda boleh membaca keseluruhan pelajaran di bawah secara percuma — kemudian berlatih secara praktikal dalam pelayar menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran AWS Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.
Masalah Akses Tenaga Kerja
Apabila syarikat berkembang, memberikan setiap pekerja pengguna IAM (Pengurusan Identiti dan Akses) dalam setiap akaun menjadi mimpi ngeri. Orang meninggalkan syarikat, peranan berubah, dan kata laluan bertaburan merentasi berpuluh-puluh akaun.
Pusat Identiti IAM (dahulunya AWS SSO) menyelesaikan masalah ini dengan menyediakan satu tempat untuk log masuk dan mencapai setiap akaun yang dibenarkan untuk mereka. Identiti disimpan dalam direktori berpusat, bukannya sebagai pengguna IAM yang kekal lama dan berselerak.
Apakah Pusat Identiti
Pusat Identiti IAM ialah perkhidmatan AWS untuk log masuk tunggal tenaga kerja berpusat merentasi pelbagai akaun dalam Organisasi AWS.
- Perkhidmatan ini berada pada peringkat organisasi, dan diuruskan daripada akaun pengurusan atau akaun yang diwakilkan.
- Pengguna mendapat portal akses diperibadikan yang menyenaraikan hanya akaun dan peranan yang boleh mereka gunakan.
- Perkhidmatan ini boleh menggunakan direktori terbina dalam sendiri atau bersambung kepada direktori luaran.
Sumber Identiti
Pusat Identiti boleh mendapatkan pengguna daripada tiga jenis sumber identiti:
- Direktori Pusat Identiti terbina dalam untuk pasukan kecil.
- Active Directory (diurus sendiri atau Microsoft AD Terurus AWS).
- IdP luaran (pembekal identiti) seperti Okta atau Entra ID melalui SAML.
Anda memilih satu sumber bagi setiap tika Pusat Identiti. Menukarnya kemudian boleh mengganggu operasi, jadi pilih dengan teliti.
Set Kebenaran
Set kebenaran ialah himpunan kebenaran IAM yang boleh digunakan semula, yang ditukar oleh Pusat Identiti menjadi peranan IAM dalam setiap akaun sasaran.
- Tentukan satu set kebenaran (contohnya, ReadOnly atau Billing Admin).
- Berikannya kepada pengguna atau kumpulan untuk akaun tertentu.
- Pusat Identiti menyediakan peranan yang sepadan secara automatik dalam akaun tersebut.
Cara Log Masuk Berfungsi
Apabila pengguna log masuk ke portal akses, mereka mengesahkan identiti sekali terhadap sumber identiti. Pusat Identiti kemudiannya menggabungkan mereka ke dalam akaun yang dipilih dengan mengeluarkan kelayakan sementara melalui STS (Perkhidmatan Token Keselamatan) untuk set kebenaran yang dipilih.
Tiada kunci akses jangka panjang dicipta. Apabila sesi tamat tempoh, akses berakhir secara automatik.
Kumpulan dan Penetapan
Urus akses mengikut kumpulan, bukan individu. Berikan satu kumpulan bersama set kebenaran kepada sekumpulan akaun, dan setiap ahli mewarisi akses tersebut.
- Tambah pekerja baharu ke dalam kumpulan, lalu mereka mendapat akses yang betul serta-merta.
- Buang seseorang, lalu aksesnya hilang di semua tempat serentak.
Ini menjadikan pengurusan keistimewaan minimum lebih mudah apabila pasukan berubah.
Kawalan Akses Berasaskan Atribut
Pusat Identiti menyokong ABAC (kawalan akses berasaskan atribut). Atribut pengguna seperti jabatan atau pusat kos mengalir ke AWS sebagai tag sesi.
Dasar IAM anda kemudiannya boleh merujuk tag tersebut dalam syarat, supaya satu set kebenaran boleh memberikan akses yang berbeza bergantung pada identiti pengguna. Ini mengurangkan bilangan set kebenaran yang perlu anda selenggara.
Tempoh Sesi dan MFA
Anda mengawal tempoh sesi portal berlangsung sebelum pengesahan semula diperlukan. Sesi yang lebih singkat mengurangkan jangka masa risiko jika peranti dicuri.
Pusat Identiti boleh menguatkuasakan MFA (pengesahan berbilang faktor), sama ada setiap masa atau hanya untuk log masuk berisiko, dengan menambahkan faktor kedua yang kukuh pada akses tenaga kerja.
Pentadbiran Diwakilkan
Menjalankan Pusat Identiti daripada akaun pengurusan Organisasi menumpukan risiko. AWS membolehkan anda mewakilkan pentadbiran harian kepada akaun ahli yang berasingan.
Ini mengikut amalan terbaik untuk memastikan akaun pengurusan hampir kosong dan menggunakan akaun khusus untuk alat keselamatan.
Pusat Identiti untuk Aplikasi
Selain akaun AWS, Pusat Identiti boleh menjadi pintu hadapan SSO untuk aplikasi awan yang didayakan SAML dan aplikasi terurus AWS.
Satu log masuk memberikan pekerja akses kepada konsol AWS dan aplikasi perniagaan mereka, semuanya ditadbir oleh kumpulan dan peraturan MFA yang sama.
Bila Hendak Memilih Pusat Identiti
Gunakan Pusat Identiti apabila anda mempunyai lebih daripada beberapa akaun dan pengguna manusia yang memerlukan akses konsol atau CLI.
- Perkhidmatan ini menggantikan pengguna IAM bagi setiap akaun untuk manusia.
- Peranan IAM masih mengendalikan akses mesin dan perkhidmatan.
Dalam peperiksaan, frasa "memusatkan log masuk tenaga kerja merentasi banyak akaun" hampir selalu merujuk kepada Pusat Identiti IAM.
Semakan Pantas
Uji pemahaman anda tentang Pusat Identiti.
Imbas Kembali
Anda telah mempelajari cara Pusat Identiti IAM memusatkan SSO tenaga kerja merentasi organisasi.
- Satu sumber identiti membekalkan banyak akaun.
- Set kebenaran menjadi peranan dalam setiap akaun.
- Akses diberikan kepada kumpulan dan disampaikan sebagai kelayakan sementara dengan MFA.
Perkhidmatan ini menggantikan pengguna IAM yang berselerak bagi akses manusia.
Pelajari AWS Security Academy dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 30
- Pelajaran
- 120
Soalan Lazim
Adakah pelajaran “Log Masuk Tunggal dengan Pusat Identiti IAM” percuma?
Ya — teks penuh “Log Masuk Tunggal dengan Pusat Identiti IAM” boleh dibaca secara percuma di web ini. Untuk berlatih secara interaktif menggunakan penyunting kod terbina dalam dan tutor kecerdasan buatan 24/7, serta membuka kunci baki kursus AWS Security Academy, tingkat taraf kepada CoddyKit PRO. Kursus AWS Security Academy merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Log Masuk Tunggal dengan Pusat Identiti IAM”?
Pusatkan akses tenaga kerja dengan set keizinan merentas akaun. Anda berlatih AWS Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan AWS Security Academy?
Tiada pengalaman terdahulu diperlukan. Pembelajaran AWS Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 1 daripada 4.
Berapa lamakah pelajaran “Log Masuk Tunggal dengan Pusat Identiti IAM” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran AWS Security Academy ini?
Ya. Setiap pelajaran AWS Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Log Masuk Tunggal dengan Pusat Identiti IAM
- SAML, OIDC dan Persekutuan Identiti Web
- Peranan Merentas Akaun dan Dasar Sumber
- Mengaudit Perkongsian dengan Penganalisis Akses IAM