AWS IAM 學習總結(jié)

什么是IAM涨共?

AWS Identity and Access Management (IAM) 是一種 Web 服務(wù)源织,可幫助您安全地控制用戶對 AWS 資源的訪問權(quán)限蠢挡。通過 IAM 可以控制哪些人可以使用您的 AWS 資源(身份驗證)以及他們可以使用的資源和采用的方式(授權(quán))。

主要功能與特點

Shared access to your AWS account
Granular permissions
Secure access to AWS resources for applications that run on Amazon EC2
Identity federation
Identity information for assurance
PCI DSS Compliance
Integrated with many AWS services
Eventually Consistent
Free to use

基本概念

User

您可以在賬戶中創(chuàng)建與組織中的用戶對應(yīng)的各 IAM 用戶寝姿,而不是與他人共享您的根賬戶憑證儡毕。IAM 用戶不是單獨的賬戶也切;它們是您賬戶中的用戶。每個用戶都可以有自己的密碼以用于訪問 AWS 管理控制臺。您還可以為每個用戶創(chuàng)建單獨的訪問密鑰雷恃,以便用戶可以發(fā)出編程請求以使用賬戶中的資源疆股。

Group

IAM* 組*是 IAM 用戶的集合。利用組褂萧,可為多個用戶指定權(quán)限,以便更輕松地管理這些用戶的權(quán)限葵萎。例如导犹,您可能有一個名為 Admins 的組,并向該組授予管理員通常需要的權(quán)限類型羡忘。該組中的任何用戶均自動具有分配給該組的權(quán)限谎痢。如果有新用戶加入您的組織,并且需要管理員權(quán)限卷雕,則可通過將此用戶添加到組來分配相應(yīng)的權(quán)限节猿。同樣,如果您的組織中有人更換工作漫雕,則不必編輯該用戶的權(quán)限滨嘱,只需從舊組中將其刪除,然后將其添加到合適的新組即可浸间。

Role

IAM 角色 類似于用戶太雨,因為它是一個 AWS 實體,該實體具有確定其在 AWS 中可執(zhí)行和不可執(zhí)行的操作的權(quán)限策略魁蒜。但是囊扳,角色旨在讓需要它的任何人代入,而不是唯一地與某個人員關(guān)聯(lián)兜看。此外锥咸,角色沒有任何關(guān)聯(lián)的憑證(密碼或訪問密鑰)。相反细移,如果將某個用戶分配給角色搏予,則將動態(tài)創(chuàng)建訪問密鑰并將該密鑰提供給用戶。

Temporary Security Credentials

您可以使用 AWS Security Token Service (AWS STS) 創(chuàng)建可控制對您的 AWS 資源的訪問的臨時安全憑證弧轧,并將這些憑證提供給可信用戶缔刹。

典型使用場景

Federating Existing Users

下圖介紹用戶如何使用 IAM 獲取臨時 AWS 安全憑證以訪問您 AWS 賬戶中的資源

Paste_Image.png

訪問控制相關(guān)概念

Permissions

基于身份的 (IAM) 權(quán)限和基于資源的權(quán)限

下圖闡明了兩種權(quán)限類型。第一列顯示與身份(兩個用戶和兩個組)關(guān)聯(lián)的權(quán)限劣针。其中一些權(quán)限確定可對其執(zhí)行操作的特定資源校镐。這些操作支持資源級 權(quán)限。第二列顯示掛載到資源的權(quán)限捺典。這些服務(wù)支持基于資源的權(quán)限鸟廓。

Paste_Image.png

Policies

要給用戶、組、角色或資源指定許可引谜,您必須創(chuàng)建一個策略牍陌,它是一個顯式列出許可的文檔。從最基本的意義上而言员咽,策略使您能夠指定以下內(nèi)容:
操作:您將允許哪些操作毒涧。每個 AWS 服務(wù)都有自己的一組操作。例如贝室,您可能允許用戶使用 Amazon S3 ListBucket
操作契讲,它將返回有關(guān)存儲段中項目的信息。任何您沒有顯式允許的操作都將被拒絕滑频。

資源:您允許對哪些資源執(zhí)行操作捡偏。例如,您將允許用戶對哪些特定 Amazon S3 存儲段執(zhí)行ListBucket
操作峡迷?用戶不能訪問任何您沒有顯式授予許可的任何資源银伟。

效果:當用戶請求訪問權(quán)限時將產(chǎn)生什么效果(允許或拒絕)。因為默認設(shè)置為拒絕用戶訪問資源绘搞,因此您通常需要指定您將允許用戶訪問資源彤避。

最佳實踐

隱藏您的 AWS 賬戶(根)訪問密鑰
創(chuàng)建單獨的 IAM 用戶
使用組向 IAM 用戶分配權(quán)限
授予最小權(quán)限
為您的用戶配置強密碼策略
為特權(quán)用戶啟用 MFA
針對在 Amazon EC2 實例上運行的應(yīng)用程序使用角色
通過使用角色而非共享證書來委托訪問
定期交替輪換證書
刪除不需要的證書
使用策略條件來增強安全性
監(jiān)控 AWS 賬戶中的活動

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市夯辖,隨后出現(xiàn)的幾起案子忠藤,更是在濱河造成了極大的恐慌,老刑警劉巖楼雹,帶你破解...
    沈念sama閱讀 207,113評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件模孩,死亡現(xiàn)場離奇詭異,居然都是意外死亡贮缅,警方通過查閱死者的電腦和手機榨咐,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,644評論 2 381
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來谴供,“玉大人块茁,你說我怎么就攤上這事」鸺。” “怎么了数焊?”我有些...
    開封第一講書人閱讀 153,340評論 0 344
  • 文/不壞的土叔 我叫張陵,是天一觀的道長崎场。 經(jīng)常有香客問我佩耳,道長,這世上最難降的妖魔是什么谭跨? 我笑而不...
    開封第一講書人閱讀 55,449評論 1 279
  • 正文 為了忘掉前任干厚,我火速辦了婚禮李滴,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘蛮瞄。我一直安慰自己所坯,他們只是感情好,可當我...
    茶點故事閱讀 64,445評論 5 374
  • 文/花漫 我一把揭開白布挂捅。 她就那樣靜靜地躺著芹助,像睡著了一般。 火紅的嫁衣襯著肌膚如雪闲先。 梳的紋絲不亂的頭發(fā)上状土,一...
    開封第一講書人閱讀 49,166評論 1 284
  • 那天,我揣著相機與錄音饵蒂,去河邊找鬼声诸。 笑死酱讶,一個胖子當著我的面吹牛退盯,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播泻肯,決...
    沈念sama閱讀 38,442評論 3 401
  • 文/蒼蘭香墨 我猛地睜開眼渊迁,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了灶挟?” 一聲冷哼從身側(cè)響起琉朽,我...
    開封第一講書人閱讀 37,105評論 0 261
  • 序言:老撾萬榮一對情侶失蹤区赵,失蹤者是張志新(化名)和其女友劉穎峭梳,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體积蔚,經(jīng)...
    沈念sama閱讀 43,601評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡惕医,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,066評論 2 325
  • 正文 我和宋清朗相戀三年耕漱,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片抬伺。...
    茶點故事閱讀 38,161評論 1 334
  • 序言:一個原本活蹦亂跳的男人離奇死亡螟够,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出峡钓,到底是詐尸還是另有隱情妓笙,我是刑警寧澤,帶...
    沈念sama閱讀 33,792評論 4 323
  • 正文 年R本政府宣布能岩,位于F島的核電站寞宫,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏拉鹃。R本人自食惡果不足惜淆九,卻給世界環(huán)境...
    茶點故事閱讀 39,351評論 3 307
  • 文/蒙蒙 一统锤、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧炭庙,春花似錦饲窿、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,352評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至腻脏,卻和暖如春鸦泳,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背永品。 一陣腳步聲響...
    開封第一講書人閱讀 31,584評論 1 261
  • 我被黑心中介騙來泰國打工做鹰, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人鼎姐。 一個月前我還...
    沈念sama閱讀 45,618評論 2 355
  • 正文 我出身青樓钾麸,卻偏偏與公主長得像,于是被迫代替她去往敵國和親炕桨。 傳聞我的和親對象是個殘疾皇子饭尝,可洞房花燭夜當晚...
    茶點故事閱讀 42,916評論 2 344

推薦閱讀更多精彩內(nèi)容