You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何跨账号将现有AWS IAM用户迁移至AWS SSO

IAM用户跨账号迁移至AWS SSO操作步骤

首先明确:将账号加入AWS Organizations OU仅完成了账号的纳管,原成员账号的本地IAM用户属于单账号私有资源,不会自动同步到AWS SSO(现名为IAM Identity Center)的身份源中,因此你无法直接在SSO控制台查询到这些用户,需要手动完成身份和权限的双迁移。

1. 导出并整理原IAM用户清单

  • 安装配置好对应原账号的AWS CLI后,执行命令导出用户基础信息:
    aws iam list-users --query "Users[*].{UserName:UserName,Email:Tags[?Key=='Email'].Value | [0],DisplayName:Tags[?Key=='Name'].Value | [0]}" --output json > iam-users.json
  • 若原IAM用户未配置邮箱、姓名标签,需手动补充整理成AWS SSO要求的CSV导入模板,必填字段为:username,first_name,last_name,display_name,email

2. 批量导入用户到SSO身份源

  • 登录AWS Organizations管理账号(即部署AWS SSO的根账号),进入IAM Identity Center控制台
  • 左侧菜单选择「用户」,点击右上角「添加用户」,选择「批量导入用户」,上传上一步整理的CSV文件即可完成用户批量创建,此时即可在SSO用户列表查询到所有迁移用户
  • 如果你的SSO对接了外部身份源(如Azure AD、Okta),无需在SSO本地操作,直接将用户清单同步到外部IDP,SSO会自动拉取身份信息

3. 迁移原IAM权限到SSO权限集

  • 导出原账号每个IAM用户关联的权限策略:
    • 托管策略导出命令:aws iam list-attached-user-policies --user-name <目标用户名>
    • 内联策略导出命令:aws iam get-user-policy --user-name <目标用户名> --policy-name <策略名>
  • 将导出的策略转换为SSO的权限集,相同权限的用户可共用同一权限集,减少重复配置
  • 可根据原用户使用习惯调整权限集的会话时长,最高支持12小时

4. 给用户分配账号访问权限

  • 在IAM Identity Center控制台左侧选择「AWS账号」,勾选已经纳管到OU的目标迁移账号
  • 点击「分配用户或组」,选择对应用户后绑定适配的权限集即可完成分配
  • 分配完成后用户会收到SSO登录邀请邮件,完成密码设置后即可通过SSO统一入口登录对应账号,无需再使用原IAM用户的密码或访问密钥

5. 下线原IAM用户(建议执行)

  • 确认所有用户可正常通过SSO登录后,先给原IAM用户添加全量操作Deny策略,观察7-14天无异常反馈后再彻底删除原IAM用户,避免权限残留
  • 若原IAM用户配置了长期访问密钥用于程序调用,建议迁移到IAM Identity Center的API访问凭证或STS临时角色凭证,降低密钥泄露风险

内容的提问来源于stack exchange,提问作者PiaklA

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.30 22:27:02