0Pricing
AWS Security Academy · บทเรียน

การลงชื่อเข้าใช้ครั้งเดียวด้วย IAM Identity Center

รวมศูนย์การเข้าถึงของบุคลากรด้วยชุดสิทธิ์ระหว่างบัญชีต่าง ๆ

การลงชื่อเข้าใช้ครั้งเดียวด้วย IAM Identity Center เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ปัญหาการเข้าถึงของบุคลากร

เมื่อบริษัทเติบโตขึ้น การสร้างผู้ใช้ IAM (การจัดการข้อมูลระบุตัวตนและการเข้าถึง) ให้พนักงานทุกคนในทุกบัญชีกลายเป็นฝันร้าย ผู้คนลาออก บทบาทเปลี่ยนแปลง และรหัสผ่านกระจัดกระจายอยู่ในบัญชีนับสิบ

IAM Identity Center (เดิมคือ AWS SSO) แก้ปัญหานี้ด้วยการมอบ จุดเข้าสู่ระบบเพียงแห่งเดียวให้บุคลากร และให้เข้าถึงทุกบัญชีที่ตนมีสิทธิ์ใช้ ข้อมูลระบุตัวตนจะอยู่ในไดเรกทอรีส่วนกลาง ไม่ได้กระจัดกระจายเป็นผู้ใช้ IAM ที่มีอายุการใช้งานยาวนาน

Identity Center คืออะไร

IAM Identity Center คือบริการของ AWS สำหรับ การลงชื่อเข้าใช้ครั้งเดียวของบุคลากรแบบรวมศูนย์ระหว่างหลายบัญชีใน AWS Organization

  • บริการนี้อยู่ที่ ระดับองค์กร และจัดการจากบัญชีการจัดการหรือบัญชีที่ได้รับมอบหมาย
  • ผู้ใช้จะเห็น พอร์ทัลการเข้าถึงเฉพาะบัญชีและบทบาทที่ตนมีสิทธิ์ใช้
  • สามารถใช้ไดเรกทอรีในตัวของบริการ หรือเชื่อมต่อกับไดเรกทอรีภายนอกได้

แหล่งข้อมูลระบุตัวตน

Identity Center สามารถดึงผู้ใช้มาจากแหล่งข้อมูลระบุตัวตนได้สามประเภท:

  • ไดเรกทอรี Identity Center ในตัวสำหรับทีมขนาดเล็ก
  • Active Directory (จัดการเองหรือ AWS Managed Microsoft AD)
  • IdP ภายนอก (ผู้ให้บริการข้อมูลระบุตัวตน) เช่น Okta หรือ Entra ID ผ่าน SAML

คุณเลือกแหล่งข้อมูลได้หนึ่งแหล่งต่ออินสแตนซ์ของ Identity Center การเปลี่ยนแปลงภายหลังจะก่อให้เกิดผลกระทบมาก จึงควรเลือกอย่างรอบคอบ

ชุดสิทธิ์

ชุดสิทธิ์คือกลุ่มสิทธิ์ IAM ที่นำกลับมาใช้ซ้ำได้ ซึ่ง Identity Center จะแปลงเป็นบทบาท IAM ภายในแต่ละบัญชีเป้าหมาย

  • กำหนดชุดสิทธิ์หนึ่งครั้ง (เช่น ReadOnly หรือ ผู้ดูแลการเรียกเก็บเงิน)
  • มอบชุดสิทธิ์ให้ผู้ใช้หรือกลุ่มสำหรับบัญชีที่ระบุ
  • Identity Center จะสร้างบทบาทที่ตรงกันโดยอัตโนมัติในบัญชีเหล่านั้น

การลงชื่อเข้าใช้ทำงานอย่างไร

เมื่อผู้ใช้ลงชื่อเข้าใช้พอร์ทัลการเข้าถึง ผู้ใช้จะยืนยันตัวตน เพียงครั้งเดียวกับแหล่งข้อมูลระบุตัวตน จากนั้น Identity Center จะทำสหพันธภาพผู้ใช้เข้าสู่บัญชีที่เลือก โดยออก ข้อมูลรับรองชั่วคราวผ่าน STS (บริการโทเค็นความปลอดภัย) ตามชุดสิทธิ์ที่ผู้ใช้เลือก

ระบบจะไม่สร้างคีย์การเข้าถึงระยะยาว เมื่อเซสชันหมดอายุ การเข้าถึงจะสิ้นสุดโดยอัตโนมัติ

กลุ่มและการกำหนดสิทธิ์

จัดการการเข้าถึงด้วย กลุ่ม ไม่ใช่รายบุคคล มอบกลุ่มพร้อมชุดสิทธิ์ให้กับบัญชีชุดหนึ่ง แล้วสมาชิกทุกคนจะสืบทอดสิทธิ์นั้น

  • เพิ่มพนักงานใหม่เข้ากลุ่ม แล้วพนักงานจะได้รับสิทธิ์ที่ถูกต้องทันที
  • นำบุคคลออกจากกลุ่ม แล้วสิทธิ์การเข้าถึงจะหายไปจากทุกแห่งพร้อมกัน

วิธีนี้ช่วยให้จัดการสิทธิ์เท่าที่จำเป็นได้ง่าย แม้ทีมจะมีการเปลี่ยนแปลง

การควบคุมการเข้าถึงตามคุณลักษณะ

Identity Center รองรับ ABAC (การควบคุมการเข้าถึงตามคุณลักษณะ) คุณลักษณะของผู้ใช้ เช่น แผนกหรือศูนย์ต้นทุน จะถูกส่งเข้าสู่ AWS ในรูปของ แท็กเซสชัน

จากนั้นนโยบาย IAM ของคุณสามารถอ้างอิงแท็กเหล่านั้นในเงื่อนไข ทำให้ชุดสิทธิ์หนึ่งชุดมอบการเข้าถึงที่แตกต่างกันได้ตามตัวตนของผู้ใช้ วิธีนี้ลดจำนวนชุดสิทธิ์ที่คุณต้องดูแล

ระยะเวลาเซสชันและ MFA

คุณควบคุมได้ว่าเซสชันของพอร์ทัลจะใช้งานได้นานเท่าใดก่อนที่จะต้องยืนยันตัวตนอีกครั้ง เซสชันที่สั้นลงช่วยลดช่วงเวลาความเสี่ยงหากอุปกรณ์ถูกขโมย

Identity Center สามารถบังคับใช้ MFA (การยืนยันตัวตนหลายปัจจัย) ได้ทั้งทุกครั้ง หรือเฉพาะการลงชื่อเข้าใช้ที่มีความเสี่ยง เพื่อเพิ่มปัจจัยที่สองที่รัดกุมให้กับการเข้าถึงของบุคลากร

การดูแลระบบที่มอบหมาย

การเรียกใช้ Identity Center จาก บัญชีการจัดการของ Organizations ทำให้ความเสี่ยงกระจุกตัว AWS อนุญาตให้คุณมอบหมายการดูแลประจำวันให้กับ บัญชีสมาชิกแยกต่างหาก

วิธีนี้สอดคล้องกับแนวทางปฏิบัติที่ดีที่สุด คือทำให้บัญชีการจัดการแทบไม่มีทรัพยากร และใช้บัญชีที่สร้างขึ้นเฉพาะสำหรับเครื่องมือด้านความปลอดภัย

Identity Center สำหรับแอปพลิเคชัน

นอกเหนือจากบัญชี AWS แล้ว Identity Center ยังทำหน้าที่เป็นทางเข้าหลักของ SSO สำหรับ แอปพลิเคชันคลาวด์ที่รองรับ SAML และแอปพลิเคชันที่ AWS จัดการ

การลงชื่อเข้าใช้ครั้งเดียวทำให้พนักงานเข้าถึงได้ทั้งคอนโซล AWS และแอปพลิเคชันทางธุรกิจ โดยทั้งหมดอยู่ภายใต้กลุ่มและกฎ MFA เดียวกัน

ควรเลือกใช้ Identity Center เมื่อใด

เลือกใช้ Identity Center เมื่อคุณมี บัญชีมากกว่าสองสามบัญชี และมีผู้ใช้ที่เป็นบุคคลซึ่งต้องการเข้าถึงคอนโซลหรือ CLI

  • บริการนี้ใช้แทนผู้ใช้ IAM แยกตามบัญชีสำหรับบุคลากร
  • บทบาท IAM ยังคงใช้จัดการการเข้าถึงของเครื่องจักรและบริการ

ในการสอบ หากโจทย์กล่าวถึง "รวมศูนย์การลงชื่อเข้าใช้ของบุคลากรในหลายบัญชี" คำตอบมักชี้ไปที่ IAM Identity Center

ตรวจสอบอย่างรวดเร็ว

ทดสอบความเข้าใจเกี่ยวกับ Identity Center

ทบทวน

คุณได้เรียนรู้ว่า IAM Identity Center รวมศูนย์ SSO ของบุคลากรทั่วทั้งองค์กรอย่างไร

  • แหล่งข้อมูลระบุตัวตนหนึ่งแหล่งป้อนข้อมูลให้หลายบัญชี
  • ชุดสิทธิ์จะกลายเป็นบทบาทในแต่ละบัญชี
  • การเข้าถึงมอบให้กับ กลุ่ม และส่งมอบในรูปของ ข้อมูลรับรองชั่วคราวพร้อม MFA

บริการนี้ใช้แทนผู้ใช้ IAM จำนวนมากสำหรับการเข้าถึงของบุคคล

คำถามที่พบบ่อย

บทเรียน “การลงชื่อเข้าใช้ครั้งเดียวด้วย IAM Identity Center” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การลงชื่อเข้าใช้ครั้งเดียวด้วย IAM Identity Center” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การลงชื่อเข้าใช้ครั้งเดียวด้วย IAM Identity Center”

รวมศูนย์การเข้าถึงของบุคลากรด้วยชุดสิทธิ์ระหว่างบัญชีต่าง ๆ คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “การลงชื่อเข้าใช้ครั้งเดียวด้วย IAM Identity Center” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม

ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การลงชื่อเข้าใช้ครั้งเดียวด้วย IAM Identity Center
  2. SAML, OIDC และการรวมศูนย์อัตลักษณ์บนเว็บ
  3. โรลข้ามบัญชีและนโยบายทรัพยากร
  4. การตรวจสอบการแชร์ด้วย IAM Access Analyzer
← กลับไปที่ AWS Security Academy