0Pricing
Cloud & IT Cert Prep · 课时

使用 IAM Identity Center 实现单点登录

通过跨账户的权限集集中管理员工访问。

使用 IAM Identity Center 实现单点登录 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。

员工访问问题

随着公司发展,让每位员工在每个账户中都拥有一个 IAM(身份和访问管理)用户,会变成一场噩梦。人员会离职,角色会变化,密码也会散落在几十个账户中。

IAM 身份中心(原 AWS SSO)通过提供一个登录位置,让员工访问他们有权使用的每个账户,从而解决了这个问题。身份存放在中央目录中,而不是分散为长期存在的 IAM 用户。

什么是身份中心

IAM 身份中心是 AWS 提供的服务,用于在 AWS 组织的多个账户之间实现集中式员工单点登录。

  • 它位于组织级别,由管理账户或委派账户进行管理。
  • 用户会获得个性化的访问门户,其中只列出他们可以使用的账户和角色。
  • 它可以使用内置目录,也可以连接到外部目录。

身份来源

身份中心可以从三类身份来源获取用户:

  • 适用于小型团队的内置身份中心目录。
  • 活动目录(自托管或 AWS 托管的 Microsoft AD)。
  • 通过 SAML 接入的外部身份提供商,例如 Okta 或 Entra ID。

每个身份中心实例只能选择一个来源。之后更改来源会造成较大影响,因此请谨慎选择。

权限集

权限集是一组可重复使用的 IAM 权限,身份中心会将其转换为每个目标账户中的 IAM 角色。

  • 只需定义一次权限集(例如 ReadOnly 或账单管理员)。
  • 将它分配给用户或组,并指定可访问的账户。
  • 身份中心会自动在这些账户中预置相应的角色。

登录方式

用户登录访问门户时,只需针对身份来源验证一次身份。随后,身份中心会通过 STS(安全令牌服务),根据用户选择的权限集签发临时凭证,将用户联合到所选账户中。

不会创建长期访问密钥。会话过期后,访问权限会自动结束。

组和分配

请通过组而不是个人来管理访问权限。将一个组和一个权限集分配给一组账户后,该组的每位成员都会继承相应访问权限。

  • 将新员工加入该组后,他们会立即获得正确的访问权限。
  • 移除某人后,其访问权限会立即在所有位置消失。

这样,随着团队变化,最小权限原则也更易于管理。

基于属性的访问控制

身份中心支持ABAC(基于属性的访问控制)。部门或成本中心等用户属性会以会话标签的形式传入 AWS。

随后,您的 IAM 策略可以在条件中引用这些标签,使一个权限集能够根据用户身份授予不同的访问权限。这样可以减少需要维护的权限集数量。

会话时长和 MFA

您可以控制门户会话在需要重新进行身份验证之前持续多长时间。如果设备被盗,较短的会话可以缩小风险窗口。

身份中心可以强制执行 MFA(多重身份验证),也可以仅在存在风险的登录时执行,从而为员工访问增加一个强有力的第二重验证因素。

委派管理

从组织的管理账户运行身份中心会集中风险。AWS 允许您将日常管理工作委派给一个独立的成员账户。

这遵循了让管理账户几乎保持为空、并使用专用账户运行安全工具的最佳实践。

用于应用程序的身份中心

除了 AWS 账户之外,身份中心还可以作为启用 SAML 的云应用程序和 AWS 托管应用程序的 SSO 入口。

员工登录一次,就能同时访问 AWS 控制台和业务应用程序,并由同一套组和 MFA 规则统一管理。

何时选择身份中心

只要您拥有不止几个账户,并且有需要控制台或 CLI 访问权限的人工用户,就应考虑使用身份中心。

  • 它可以替代面向个人用户的每账户 IAM 用户。
  • IAM 角色仍然用于处理机器和服务访问。

在考试中,“集中管理多个账户的员工登录”几乎总是指向 IAM 身份中心。

快速检查

测试您对身份中心的理解。

回顾

您已经了解 IAM 身份中心如何在组织中集中管理员工 SSO。

  • 一个身份来源为多个账户提供身份信息。
  • 权限集会成为每个账户中的角色。
  • 访问权限授予组,并以带有 MFA 的临时凭证形式提供。

它替代了用于人工访问的大量 IAM 用户。

常见问题解答

「使用 IAM Identity Center 实现单点登录」课时是免费的吗?

是的 — 「使用 IAM Identity Center 实现单点登录」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。

「使用 IAM Identity Center 实现单点登录」这节课中我会学到什么?

通过跨账户的权限集集中管理员工访问。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cloud & IT Cert Prep 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「使用 IAM Identity Center 实现单点登录」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?

能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 使用 IAM Identity Center 实现单点登录
  2. SAML、OIDC 和 Web 身份联合
  3. 跨账户角色与资源策略
  4. 使用 IAM Access Analyzer 审计共享
← 返回 Cloud & IT Cert Prep