AWS云計(jì)算助手級(jí)架構(gòu)師認(rèn)證之IAM概要

????????IAM是AWS架構(gòu)中對(duì)哪些用戶能夠?qū)δ男┵Y源進(jìn)行訪問這一部分的控制充边。也就是當(dāng)用戶對(duì)AWS內(nèi)資源進(jìn)行訪問時(shí),IAM可以對(duì)用戶的權(quán)限進(jìn)行限制镀琉,通過IAM來控制哪些人可以使用AWS內(nèi)的資源。在AWS中有區(qū)域和可用區(qū)的概念,而IAM不受區(qū)域的限制挪哄,在IAM內(nèi)生成的用戶,策略琉闪,角色等可以在任何區(qū)域內(nèi)使用迹炼。

? ? ? ? 當(dāng)注冊(cè)AWS賬號(hào)(根用戶)之后,賬號(hào)的持有者會(huì)自動(dòng)地被賦予訪問所有AWS服務(wù)的權(quán)限颠毙。根用戶可以在AWS中生成很多IAM用戶斯入,默認(rèn)情況下,新生成的IAM用戶沒有任何訪問AWS服務(wù)的權(quán)限蛀蜜,想要IAM用戶訪問某個(gè)AWS服務(wù)刻两,必須對(duì)其賦予相應(yīng)的權(quán)限,出于安全性的考慮滴某,對(duì)IAM用戶賦予權(quán)限的時(shí)候應(yīng)遵守最小權(quán)限的原則磅摹。比如說,某個(gè)公司的老板擁有根用戶霎奢,然后他的某位員工只需要訪問S3中保存的數(shù)據(jù)户誓,那么應(yīng)該給這個(gè)員工最小的權(quán)限,也就是S3內(nèi)對(duì)象的只讀權(quán)限即可幕侠,除此之外的EC2或者RDS相關(guān)權(quán)限一概不賦予帝美。

? ? ? ? 當(dāng)使用擁有訪問權(quán)限的IAM用戶時(shí),可以對(duì)某些AWS服務(wù)進(jìn)行訪問晤硕,比如對(duì)EC2實(shí)例進(jìn)行訪問的時(shí)候悼潭,為了獲得訪問權(quán)限庇忌,可以將IAM用戶的密鑰存放在EC2實(shí)例上,但是非常不推薦這種做法女责。

????????對(duì)根賬戶或者IAM用戶都可以激活MFA漆枚,MFA是多重驗(yàn)證的意思,一旦對(duì)根賬戶或者IAM用戶激活MAF之后抵知,當(dāng)用戶登錄AWS后臺(tái)的時(shí)候墙基,不僅僅需要用戶名和密碼,另外還需要一個(gè)隨機(jī)生成的六位數(shù)字驗(yàn)證碼刷喜。這個(gè)驗(yàn)證碼是每5秒變化一次的残制,所以能盡可能地保證賬戶的安全性。激活的方法也很簡單掖疮,只需要使用智能手機(jī)下載Google或者Authy的身份驗(yàn)證器初茶,然后利用這個(gè)身份驗(yàn)證的應(yīng)用掃描一下二維碼(在激活MFA步驟中)即可進(jìn)行認(rèn)證綁定谈跛。

????????當(dāng)需要利用AWS管理控制臺(tái)對(duì)AWS進(jìn)行管理的時(shí)候拥坛,盡可能使用IAM用戶,而非根用戶秕岛,可以對(duì)這個(gè)IAM用戶賦予管理者權(quán)限搁宾。在生成IAM用戶的時(shí)候可以選擇訪問類型折汞,類型中分編程訪問和AWS管理控制臺(tái)訪問。編程訪問即當(dāng)利用AWS的開發(fā)包進(jìn)行開發(fā)盖腿,并且需要訪問其他AWS服務(wù)的時(shí)候爽待,需要使用當(dāng)前的IAM用戶的訪問密鑰和私有訪問密鑰來進(jìn)行認(rèn)證。而管理控制臺(tái)訪問就是一般的登陸到AWS管理后臺(tái)對(duì)AWS進(jìn)行管理的訪問翩腐。當(dāng)對(duì)IAM用戶生成訪問密鑰和私有訪問密鑰的時(shí)侯鸟款,AWS提供用戶下載這兩個(gè)密鑰的信息,但為了安全性茂卦,私有訪問密鑰的信息只顯示這一次何什,如果忘記某個(gè)IAM用戶的密鑰的時(shí)候,只能對(duì)它重新生成新的密鑰等龙,同樣新生成的私有訪問密鑰只顯示一次处渣,而每個(gè)IAM用戶只有創(chuàng)建兩個(gè)訪問密鑰的權(quán)限。

????????IAM用戶組而咆,當(dāng)有很多用戶需要管理霍比,并且這些用戶的權(quán)限都大致相同時(shí)幕袱,為了方便管理暴备,可以生成用戶組來管理用戶,賦予權(quán)限時(shí)可以將IAM策略直接賦予給用戶組们豌,這樣同樣的權(quán)限同時(shí)會(huì)賦予到用戶組中的所有用戶上涯捻。

????????對(duì)IAM用戶還可以應(yīng)用密碼策略浅妆,也就是當(dāng)對(duì)這些IAM用戶生成密碼的時(shí)候,我們自己可以指定密碼應(yīng)該滿足什么樣的條件障癌,比如說密碼至少要8位凌外,其中至少有英文字母等。當(dāng)利用IAM用戶登錄到AWS后臺(tái)的時(shí)候需要利用AWS為IAM用戶生成的登陸鏈接涛浙。

????????一個(gè)IAM用戶可以擁有多個(gè)IAM策略康辑,IAM策略在別的篇章里介紹。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末轿亮,一起剝皮案震驚了整個(gè)濱河市疮薇,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌我注,老刑警劉巖按咒,帶你破解...
    沈念sama閱讀 218,755評(píng)論 6 507
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異但骨,居然都是意外死亡励七,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,305評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門奔缠,熙熙樓的掌柜王于貴愁眉苦臉地迎上來掠抬,“玉大人,你說我怎么就攤上這事添坊〗肆恚” “怎么了?”我有些...
    開封第一講書人閱讀 165,138評(píng)論 0 355
  • 文/不壞的土叔 我叫張陵贬蛙,是天一觀的道長雨女。 經(jīng)常有香客問我,道長阳准,這世上最難降的妖魔是什么氛堕? 我笑而不...
    開封第一講書人閱讀 58,791評(píng)論 1 295
  • 正文 為了忘掉前任,我火速辦了婚禮野蝇,結(jié)果婚禮上讼稚,老公的妹妹穿的比我還像新娘。我一直安慰自己绕沈,他們只是感情好锐想,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,794評(píng)論 6 392
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著乍狐,像睡著了一般赠摇。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,631評(píng)論 1 305
  • 那天藕帜,我揣著相機(jī)與錄音烫罩,去河邊找鬼。 笑死洽故,一個(gè)胖子當(dāng)著我的面吹牛贝攒,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播时甚,決...
    沈念sama閱讀 40,362評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼隘弊,長吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來了荒适?” 一聲冷哼從身側(cè)響起长捧,我...
    開封第一講書人閱讀 39,264評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎吻贿,沒想到半個(gè)月后串结,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,724評(píng)論 1 315
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡舅列,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,900評(píng)論 3 336
  • 正文 我和宋清朗相戀三年肌割,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片帐要。...
    茶點(diǎn)故事閱讀 40,040評(píng)論 1 350
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡把敞,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出榨惠,到底是詐尸還是另有隱情奋早,我是刑警寧澤,帶...
    沈念sama閱讀 35,742評(píng)論 5 346
  • 正文 年R本政府宣布赠橙,位于F島的核電站耽装,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏期揪。R本人自食惡果不足惜掉奄,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,364評(píng)論 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望凤薛。 院中可真熱鬧姓建,春花似錦、人聲如沸缤苫。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,944評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽活玲。三九已至涣狗,卻和暖如春帜矾,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背屑柔。 一陣腳步聲響...
    開封第一講書人閱讀 33,060評(píng)論 1 270
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留珍剑,地道東北人掸宛。 一個(gè)月前我還...
    沈念sama閱讀 48,247評(píng)論 3 371
  • 正文 我出身青樓,卻偏偏與公主長得像招拙,于是被迫代替她去往敵國和親唧瘾。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,979評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容