使用 IAM Identity Center 实现单点登录
通过跨账户的权限集集中管理员工访问。
使用 IAM Identity Center 实现单点登录 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。
员工访问问题
随着公司发展,让每位员工在每个账户中都拥有一个 IAM(身份和访问管理)用户,会变成一场噩梦。人员会离职,角色会变化,密码也会散落在几十个账户中。
IAM 身份中心(原 AWS SSO)通过提供一个登录位置,让员工访问他们有权使用的每个账户,从而解决了这个问题。身份存放在中央目录中,而不是分散为长期存在的 IAM 用户。
什么是身份中心
IAM 身份中心是 AWS 提供的服务,用于在 AWS 组织的多个账户之间实现集中式员工单点登录。
- 它位于组织级别,由管理账户或委派账户进行管理。
- 用户会获得个性化的访问门户,其中只列出他们可以使用的账户和角色。
- 它可以使用内置目录,也可以连接到外部目录。
身份来源
身份中心可以从三类身份来源获取用户:
- 适用于小型团队的内置身份中心目录。
- 活动目录(自托管或 AWS 托管的 Microsoft AD)。
- 通过 SAML 接入的外部身份提供商,例如 Okta 或 Entra ID。
每个身份中心实例只能选择一个来源。之后更改来源会造成较大影响,因此请谨慎选择。
权限集
权限集是一组可重复使用的 IAM 权限,身份中心会将其转换为每个目标账户中的 IAM 角色。
- 只需定义一次权限集(例如 ReadOnly 或账单管理员)。
- 将它分配给用户或组,并指定可访问的账户。
- 身份中心会自动在这些账户中预置相应的角色。
登录方式
用户登录访问门户时,只需针对身份来源验证一次身份。随后,身份中心会通过 STS(安全令牌服务),根据用户选择的权限集签发临时凭证,将用户联合到所选账户中。
不会创建长期访问密钥。会话过期后,访问权限会自动结束。
组和分配
请通过组而不是个人来管理访问权限。将一个组和一个权限集分配给一组账户后,该组的每位成员都会继承相应访问权限。
- 将新员工加入该组后,他们会立即获得正确的访问权限。
- 移除某人后,其访问权限会立即在所有位置消失。
这样,随着团队变化,最小权限原则也更易于管理。
基于属性的访问控制
身份中心支持ABAC(基于属性的访问控制)。部门或成本中心等用户属性会以会话标签的形式传入 AWS。
随后,您的 IAM 策略可以在条件中引用这些标签,使一个权限集能够根据用户身份授予不同的访问权限。这样可以减少需要维护的权限集数量。
会话时长和 MFA
您可以控制门户会话在需要重新进行身份验证之前持续多长时间。如果设备被盗,较短的会话可以缩小风险窗口。
身份中心可以强制执行 MFA(多重身份验证),也可以仅在存在风险的登录时执行,从而为员工访问增加一个强有力的第二重验证因素。
委派管理
从组织的管理账户运行身份中心会集中风险。AWS 允许您将日常管理工作委派给一个独立的成员账户。
这遵循了让管理账户几乎保持为空、并使用专用账户运行安全工具的最佳实践。
用于应用程序的身份中心
除了 AWS 账户之外,身份中心还可以作为启用 SAML 的云应用程序和 AWS 托管应用程序的 SSO 入口。
员工登录一次,就能同时访问 AWS 控制台和业务应用程序,并由同一套组和 MFA 规则统一管理。
何时选择身份中心
只要您拥有不止几个账户,并且有需要控制台或 CLI 访问权限的人工用户,就应考虑使用身份中心。
- 它可以替代面向个人用户的每账户 IAM 用户。
- IAM 角色仍然用于处理机器和服务访问。
在考试中,“集中管理多个账户的员工登录”几乎总是指向 IAM 身份中心。
快速检查
测试您对身份中心的理解。
回顾
您已经了解 IAM 身份中心如何在组织中集中管理员工 SSO。
- 一个身份来源为多个账户提供身份信息。
- 权限集会成为每个账户中的角色。
- 访问权限授予组,并以带有 MFA 的临时凭证形式提供。
它替代了用于人工访问的大量 IAM 用户。
常见问题解答
「使用 IAM Identity Center 实现单点登录」课时是免费的吗?
是的 — 「使用 IAM Identity Center 实现单点登录」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。
「使用 IAM Identity Center 实现单点登录」这节课中我会学到什么?
通过跨账户的权限集集中管理员工访问。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 AWS Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「使用 IAM Identity Center 实现单点登录」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 AWS Security Academy 课中编写并运行代码吗?
能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 使用 IAM Identity Center 实现单点登录
- SAML、OIDC 和 Web 身份联合
- 跨账户角色与资源策略
- 使用 IAM Access Analyzer 审计共享