Единый вход с IAM Identity Center
Централизуйте доступ сотрудников с помощью наборов разрешений для разных учётных записей.
«Единый вход с IAM Identity Center» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.
Проблема доступа сотрудников
По мере роста компании предоставление каждому сотруднику пользователя IAM (управление удостоверениями и доступом) в каждом аккаунте превращается в кошмар. Люди увольняются, роли меняются, а пароли множатся в десятках аккаунтов.
IAM Identity Center (ранее AWS SSO) решает эту проблему: сотрудники получают единое место для входа и доступ ко всем аккаунтам, на которые у них есть права. Удостоверения хранятся в централизованном каталоге, а не разбросаны по аккаунтам в виде долгоживущих пользователей IAM.
Что такое Identity Center
IAM Identity Center — это сервис AWS для централизованной единой аутентификации сотрудников в нескольких аккаунтах AWS Organization.
- Он работает на уровне организации и управляется из аккаунта управления или делегированного аккаунта.
- Пользователи получают персонализированный портал доступа, где указаны только доступные им аккаунты и роли.
- Он может использовать собственный встроенный каталог или подключаться к внешнему каталогу.
Источники удостоверений
Identity Center может получать пользователей из трёх типов источников удостоверений:
- встроенный каталог Identity Center для небольших команд;
- Active Directory (самостоятельно управляемый или AWS Managed Microsoft AD);
- внешний IdP (поставщик удостоверений), например Okta или Entra ID, через SAML.
Для каждого экземпляра Identity Center выбирается один источник. Последующая смена источника нарушает работу, поэтому выбирайте его внимательно.
Наборы разрешений
Набор разрешений — это повторно используемый комплект разрешений IAM, который Identity Center преобразует в роль IAM внутри каждого целевого аккаунта.
- Определите набор разрешений один раз, например ReadOnly или Billing Admin.
- Назначьте его пользователю или группе для определённых аккаунтов.
- Identity Center автоматически создаст соответствующую роль в этих аккаунтах.
Как выполняется вход
Когда пользователь входит на портал доступа, он один раз проходит аутентификацию через источник удостоверений. Затем Identity Center выполняет федеративный вход пользователя в выбранный аккаунт, выдавая через STS (сервис токенов безопасности) временные учётные данные для выбранного набора разрешений.
Долгосрочные ключи доступа не создаются. По истечении сеанса доступ автоматически завершается.
Группы и назначения
Управляйте доступом с помощью групп, а не отдельных пользователей. Назначьте группе и набору разрешений определённый набор аккаунтов, и каждый участник унаследует этот доступ.
- Добавьте нового сотрудника в группу — и он сразу получит нужный доступ.
- Удалите пользователя — и доступ одновременно исчезнет во всех местах.
Так принцип минимальных привилегий остаётся управляемым даже при изменении состава команд.
Управление доступом на основе атрибутов
Identity Center поддерживает ABAC (управление доступом на основе атрибутов). Атрибуты пользователя, например отдел или центр затрат, передаются в AWS как теги сеанса.
Затем политики IAM могут ссылаться на эти теги в условиях, поэтому один набор разрешений может предоставлять разный доступ в зависимости от личности пользователя. Это уменьшает количество наборов разрешений, которые необходимо обслуживать.
Продолжительность сеанса и MFA
Вы можете управлять длительностью сеанса на портале до требования повторной аутентификации. Более короткие сеансы уменьшают период риска в случае кражи устройства.
Identity Center может требовать MFA (многофакторную аутентификацию) всегда или только при рискованных входах, добавляя надёжный второй фактор к доступу сотрудников.
Делегированное администрирование
Запуск Identity Center из аккаунта управления Organizations концентрирует риски. AWS позволяет делегировать повседневное администрирование отдельному аккаунту-участнику.
Это соответствует рекомендации держать аккаунт управления почти пустым и использовать специализированные аккаунты для средств обеспечения безопасности.
Identity Center для приложений
Помимо аккаунтов AWS, Identity Center может быть единой точкой входа SSO для облачных приложений с поддержкой SAML и приложений, управляемых AWS.
Один вход предоставляет сотрудникам доступ и к консоли AWS, и к рабочим приложениям; всё это регулируется одними и теми же правилами групп и MFA.
Когда выбирать Identity Center
Выбирайте Identity Center, когда у вас больше пары аккаунтов и есть пользователи, которым нужен доступ к консоли или CLI.
- Для людей он заменяет пользователей IAM, создаваемых отдельно в каждом аккаунте.
- Роли IAM по-прежнему используются для доступа машин и сервисов.
На экзамене формулировка «централизовать вход сотрудников во множество аккаунтов» почти всегда указывает на IAM Identity Center.
Быстрая проверка
Проверьте, насколько хорошо вы поняли Identity Center.
Итоги
Вы узнали, как IAM Identity Center централизует SSO сотрудников во всей организации.
- Один источник удостоверений обслуживает множество аккаунтов.
- Наборы разрешений преобразуются в роли в каждом аккаунте.
- Доступ предоставляется группам и реализуется через временные учётные данные с MFA.
Сервис заменяет разрозненных пользователей IAM для доступа людей.
Часто задаваемые вопросы
Урок «Единый вход с IAM Identity Center» бесплатный?
Да — полный текст урока «Единый вход с IAM Identity Center» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Единый вход с IAM Identity Center»?
Централизуйте доступ сотрудников с помощью наборов разрешений для разных учётных записей. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать AWS Security Academy?
Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Единый вход с IAM Identity Center»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке AWS Security Academy?
Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Единый вход с IAM Identity Center
- SAML, OIDC и федерация веб-идентичностей
- Межаккаунтные роли и политики ресурсов
- Аудит общего доступа с помощью IAM Access Analyzer