IAM Identity Center

プレーン: アイデンティティプレーンDotID の一部)

目的

クロスアカウントアクセスと SSO 委任。IAM Identity Center は組織の境界を越えた可視性と権限の共有を実現する。例えば、リース会社はすべての請負業者のアカウント全体にわたってデバイスステータスの読み取り専用の可視性を得ることができる。

責務

  • クロスアカウントアクセス付与を管理する

  • アカウント境界を越えて SSO セッションをフェデレーションする

  • クロスアカウントアクセスに権限境界を適用する

  • クロスアカウントアクションの監査証跡を提供する

主要シナリオ

アセットオーナーの可視性

Leasing Company (Account A)
    │ read-only access to device status
    ▼
Contractor (Account B)        Contractor (Account C)
    │ full operational access      │ full operational access
    ▼                              ▼
  Devices                        Devices

リース会社はデバイスを運用しないが、すべての請負業者にわたるアセットの健全性、稼働率、および位置への可視性が必要である。

共有サービスアクセス

Platform Service Account
    │ scoped access via permission set
    ▼
Customer Account A    Customer Account B

アカウント間で動作する必要があるプラットフォームサービス(例:集約分析)は、スコープされた監査可能なアクセスを取得するために Identity Center を使用する。

主要エンティティ

エンティティ

説明

アクセス付与

クロスアカウント権限委任

権限セット

ターゲットアカウントで許可されたアクションのセット

信頼関係

アカウント間の双方向の合意

依存関係

サービス

関係

Org Service

組織階層とアカウント関係を解決する

認可サービス

クロスアカウントアクションが許可されているかを評価する

DotID (Keycloak)

SSO セッションフェデレーション

利用者

コンシューマー

用途

StarGate

クロスアカウント付与を管理するための管理UI

ClearJanitor

リース会社のクロスアカウント可視性

アプリケーション

クロスアカウントアクセスを必要とするあらゆるマルチテナントシナリオ