Single Sign-On z IAM Identity Center
Scentralizują Państwo dostęp pracowników za pomocą zestawów uprawnień dla wielu kont.
Single Sign-On z IAM Identity Center to bezpłatna lekcja AWS Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej AWS Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Problem z dostępem pracowników
W miarę rozwoju firmy nadawanie każdemu pracownikowi użytkownika IAM (Identity and Access Management) na każdym koncie staje się koszmarem. Ludzie odchodzą, zmieniają role, a hasła mnożą się na dziesiątkach kont.
IAM Identity Center (dawniej AWS SSO) rozwiązuje ten problem, zapewniając pracownikom jedno miejsce logowania i dostęp do każdego konta, do którego mają uprawnienia. Tożsamości znajdują się w centralnym katalogu, a nie w rozproszonych, długowiecznych użytkownikach IAM.
Czym jest Identity Center
IAM Identity Center to usługa AWS zapewniająca centralne logowanie jednokrotne pracowników w wielu kontach należących do AWS Organization.
- Działa na poziomie organizacji i jest zarządzana z konta zarządzającego lub delegowanego.
- Użytkownicy otrzymują spersonalizowany portal dostępu, który wyświetla tylko konta i role, z których mogą korzystać.
- Usługa może używać własnego wbudowanego katalogu albo łączyć się z katalogiem zewnętrznym.
Źródła tożsamości
Identity Center może pobierać użytkowników z trzech rodzajów źródeł tożsamości:
- Wbudowany katalog Identity Center dla małych zespołów.
- Active Directory (zarządzany samodzielnie lub AWS Managed Microsoft AD).
- Zewnętrzny IdP (dostawca tożsamości), taki jak Okta lub Entra ID, za pośrednictwem SAML.
Dla każdej instancji Identity Center wybiera się jedno źródło. Późniejsza jego zmiana jest uciążliwa, dlatego należy dokonać wyboru ostrożnie.
Zestawy uprawnień
Zestaw uprawnień to wielokrotnie używany pakiet uprawnień IAM, który Identity Center przekształca w rolę IAM na każdym docelowym koncie.
- Zdefiniować zestaw uprawnień raz, na przykład ReadOnly lub Billing Admin.
- Przypisać go użytkownikowi lub grupie dla określonych kont.
- Identity Center automatycznie tworzy odpowiadającą rolę na tych kontach.
Jak działa logowanie
Gdy użytkownik loguje się do portalu dostępu, raz uwierzytelnia się względem źródła tożsamości. Następnie Identity Center federuje go z wybranym kontem, wystawiając za pośrednictwem STS (Security Token Service) tymczasowe poświadczenia dla wybranego zestawu uprawnień.
Nie są tworzone długoterminowe klucze dostępu. Po wygaśnięciu sesji dostęp automatycznie się kończy.
Grupy i przypisania
Dostępem należy zarządzać za pomocą grup, a nie pojedynczych osób. Przypisz grupę wraz z zestawem uprawnień do określonego zbioru kont, a każdy członek odziedziczy ten dostęp.
- Dodanie nowego pracownika do grupy natychmiast zapewni mu właściwy dostęp.
- Usunięcie osoby spowoduje jednoczesne odebranie dostępu wszędzie.
Dzięki temu łatwiej utrzymać zasadę najmniejszych uprawnień w zmieniających się zespołach.
Kontrola dostępu oparta na atrybutach
Identity Center obsługuje ABAC (kontrolę dostępu opartą na atrybutach). Atrybuty użytkownika, takie jak dział lub centrum kosztów, są przekazywane do AWS jako znaczniki sesji.
Polityki IAM mogą następnie odwoływać się do tych znaczników w warunkach, dzięki czemu jeden zestaw uprawnień może nadawać różny dostęp w zależności od tożsamości użytkownika. Zmniejsza to liczbę zestawów uprawnień, które trzeba utrzymywać.
Czas trwania sesji i MFA
Można określić, jak długo trwa sesja portalu, zanim będzie wymagane ponowne uwierzytelnienie. Krótsze sesje zmniejszają okno ryzyka w przypadku kradzieży urządzenia.
Identity Center może wymuszać MFA (uwierzytelnianie wieloskładnikowe) zawsze albo tylko podczas ryzykownych logowań, dodając silny drugi składnik do dostępu pracowników.
Delegowanie administracji
Uruchamianie Identity Center z konta zarządzającego Organizations koncentruje ryzyko. AWS umożliwia delegowanie codziennej administracji do osobnego konta członkowskiego.
Jest to zgodne z dobrą praktyką polegającą na utrzymywaniu konta zarządzającego niemal pustego i używaniu wyspecjalizowanych kont do narzędzi bezpieczeństwa.
Identity Center dla aplikacji
Oprócz kont AWS Identity Center może pełnić funkcję bramy SSO dla aplikacji chmurowych obsługujących SAML oraz aplikacji zarządzanych przez AWS.
Jedno logowanie zapewnia pracownikom zarówno dostęp do konsoli AWS, jak i do aplikacji biznesowych, a wszystko podlega tym samym regułom grup i MFA.
Kiedy wybrać Identity Center
Warto wybrać Identity Center, gdy dostępnych jest więcej niż kilka kont oraz gdy użytkownicy potrzebujący dostępu przez konsolę lub CLI są ludźmi, a nie usługami.
- Zastępuje użytkowników IAM tworzonych osobno na każdym koncie dla dostępu osób.
- Role IAM nadal obsługują dostęp maszyn i usług.
Na egzaminie sformułowanie „scentralizowanie logowania pracowników w wielu kontach” niemal zawsze wskazuje na IAM Identity Center.
Szybki test
Sprawdź swoje zrozumienie Identity Center.
Powtórzenie
Dowiedział się Pan / Dowiedziała się Pani, jak IAM Identity Center centralizuje SSO pracowników w całej organizacji.
- Jedno źródło tożsamości zasila wiele kont.
- Zestawy uprawnień stają się rolami na każdym koncie.
- Dostęp jest nadawany grupom i dostarczany jako tymczasowe poświadczenia z MFA.
Usługa zastępuje rozproszonych użytkowników IAM w dostępie osób.
Często zadawane pytania
Czy lekcja „Single Sign-On z IAM Identity Center” jest bezpłatna?
Tak — pełny tekst „Single Sign-On z IAM Identity Center” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu AWS Security Academy, przejdź na CoddyKit PRO. Kurs AWS Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Single Sign-On z IAM Identity Center”?
Scentralizują Państwo dostęp pracowników za pomocą zestawów uprawnień dla wielu kont. Ćwiczysz AWS Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć AWS Security Academy?
Nie wymagamy żadnego doświadczenia. AWS Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Single Sign-On z IAM Identity Center”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji AWS Security Academy?
Tak. Każda lekcja AWS Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Single Sign-On z IAM Identity Center
- SAML, OIDC i federacja tożsamości internetowych
- Role między kontami i zasady zasobów
- Audytowanie udostępniania za pomocą IAM Access Analyzer