IAM Identity Center¶
プレーン: アイデンティティプレーン(DotID の一部)
目的¶
クロスアカウントアクセスと SSO 委任。IAM Identity Center は組織の境界を越えた可視性と権限の共有を実現する。例えば、リース会社はすべての請負業者のアカウント全体にわたってデバイスステータスの読み取り専用の可視性を得ることができる。
責務¶
クロスアカウントアクセス付与を管理する
アカウント境界を越えて SSO セッションをフェデレーションする
クロスアカウントアクセスに権限境界を適用する
クロスアカウントアクションの監査証跡を提供する
主要シナリオ¶
アセットオーナーの可視性¶
Leasing Company (Account A)
│ read-only access to device status
▼
Contractor (Account B) Contractor (Account C)
│ full operational access │ full operational access
▼ ▼
Devices Devices
リース会社はデバイスを運用しないが、すべての請負業者にわたるアセットの健全性、稼働率、および位置への可視性が必要である。
主要エンティティ¶
エンティティ |
説明 |
|---|---|
アクセス付与 |
クロスアカウント権限委任 |
権限セット |
ターゲットアカウントで許可されたアクションのセット |
信頼関係 |
アカウント間の双方向の合意 |
依存関係¶
サービス |
関係 |
|---|---|
Org Service |
組織階層とアカウント関係を解決する |
認可サービス |
クロスアカウントアクションが許可されているかを評価する |
DotID (Keycloak) |
SSO セッションフェデレーション |
利用者¶
コンシューマー |
用途 |
|---|---|
StarGate |
クロスアカウント付与を管理するための管理UI |
ClearJanitor |
リース会社のクロスアカウント可視性 |
アプリケーション |
クロスアカウントアクセスを必要とするあらゆるマルチテナントシナリオ |