Login Único com o IAM Identity Center
Centralize o acesso da equipe com conjuntos de permissões entre contas.
Login Único com o IAM Identity Center é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O problema do acesso da força de trabalho
À medida que uma empresa cresce, dar a cada funcionário um usuário do IAM (Gerenciamento de Identidade e Acesso) em cada conta se torna um pesadelo. As pessoas saem da empresa, as funções mudam e as senhas se espalham por dezenas de contas.
O Centro de Identidade do IAM (anteriormente AWS SSO) resolve isso oferecendo à sua força de trabalho um único local para fazer login e acessar todas as contas às quais tem direito. As identidades ficam em um diretório central, em vez de espalhadas como usuários do IAM com acesso de longa duração.
O que é o Centro de Identidade
O Centro de Identidade do IAM é o serviço da AWS para login único centralizado da força de trabalho em várias contas de uma organização da AWS.
- Ele fica no nível da organização, sendo gerenciado pela conta de gerenciamento ou por uma conta delegada.
- Os usuários recebem um portal de acesso personalizado, que lista apenas as contas e funções que podem usar.
- Ele pode usar seu próprio diretório integrado ou se conectar a um diretório externo.
Fontes de identidade
O Centro de Identidade pode obter usuários de três tipos de fonte de identidade:
- O diretório integrado do Centro de Identidade para equipes pequenas.
- O Active Directory (autogerenciado ou AWS Managed Microsoft AD).
- Um IdP externo (provedor de identidade), como Okta ou Entra ID, por meio de SAML.
Você escolhe uma fonte por instância do Centro de Identidade. Alterá-la posteriormente causa interrupções, portanto escolha com cuidado.
Conjuntos de permissões
Um conjunto de permissões é um conjunto reutilizável de permissões do IAM que o Centro de Identidade transforma em uma função do IAM dentro de cada conta de destino.
- Defina um conjunto de permissões uma única vez (por exemplo, ReadOnly ou Administrador de faturamento).
- Atribua-o a um usuário ou grupo para contas específicas.
- O Centro de Identidade provisiona automaticamente a função correspondente nessas contas.
Como o login funciona
Quando um usuário faz login no portal de acesso, ele se autentica uma vez na fonte de identidade. Em seguida, o Centro de Identidade o federa para a conta escolhida, emitindo credenciais temporárias por meio do STS (Serviço de Tokens de Segurança) para o conjunto de permissões selecionado.
Nenhuma chave de acesso de longo prazo é criada. Quando a sessão expira, o acesso termina automaticamente.
Grupos e atribuições
Gerencie o acesso por meio de grupos, não de indivíduos. Atribua um grupo e um conjunto de permissões a um conjunto de contas, e todos os membros herdarão esse acesso.
- Adicione uma pessoa recém-contratada ao grupo e ela obterá imediatamente o acesso correto.
- Remova alguém e o acesso desaparecerá de todos os lugares ao mesmo tempo.
Isso mantém o privilégio mínimo gerenciável à medida que as equipes mudam.
Controle de acesso baseado em atributos
O Centro de Identidade é compatível com ABAC (controle de acesso baseado em atributos). Atributos do usuário, como departamento ou centro de custos, são enviados para a AWS como tags de sessão.
Suas políticas do IAM podem então referenciar essas tags em condições, permitindo que um único conjunto de permissões conceda acessos diferentes dependendo de quem é o usuário. Isso reduz o número de conjuntos de permissões que você precisa manter.
Duração da sessão e MFA
Você controla por quanto tempo uma sessão do portal permanece ativa antes que seja necessária uma nova autenticação. Sessões mais curtas reduzem a janela de risco caso um dispositivo seja roubado.
O Centro de Identidade pode exigir MFA (autenticação multifator), sempre ou apenas em logins de risco, adicionando um segundo fator forte ao acesso da força de trabalho.
Administração delegada
Executar o Centro de Identidade a partir da conta de gerenciamento do Organizations concentra riscos. A AWS permite delegar a administração diária a uma conta-membro separada.
Isso segue a prática recomendada de manter a conta de gerenciamento praticamente vazia e usar contas criadas especificamente para ferramentas de segurança.
Centro de Identidade para aplicações
Além das contas da AWS, o Centro de Identidade pode ser a porta de entrada de SSO para aplicações em nuvem compatíveis com SAML e aplicações gerenciadas pela AWS.
Um único login oferece aos funcionários tanto o acesso ao console da AWS quanto às aplicações empresariais, tudo regido pelos mesmos grupos e pelas mesmas regras de MFA.
Quando escolher o Centro de Identidade
Escolha o Centro de Identidade sempre que tiver mais de algumas contas e usuários humanos que precisem de acesso ao console ou à CLI.
- Ele substitui os usuários do IAM por conta para pessoas.
- As funções do IAM continuam cuidando do acesso de máquinas e serviços.
No exame, “centralizar o login da força de trabalho em várias contas” quase sempre aponta para o Centro de Identidade do IAM.
Verificação rápida
Teste sua compreensão do Centro de Identidade.
Recapitulação
Você aprendeu como o Centro de Identidade do IAM centraliza o SSO da força de trabalho em toda uma organização.
- Uma fonte de identidade alimenta várias contas.
- Os conjuntos de permissões tornam-se funções em cada conta.
- O acesso é concedido a grupos e fornecido como credenciais temporárias com MFA.
Ele substitui os numerosos usuários do IAM usados para o acesso humano.
Perguntas Frequentes
A aula “Login Único com o IAM Identity Center” é grátis?
Sim — o texto completo de “Login Único com o IAM Identity Center” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Login Único com o IAM Identity Center”?
Centralize o acesso da equipe com conjuntos de permissões entre contas. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Login Único com o IAM Identity Center”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Login Único com o IAM Identity Center
- SAML, OIDC e Federação de Identidades Web
- Funções entre Contas e Políticas de Recursos
- Auditando Compartilhamentos com o IAM Access Analyzer