亞馬遜之IAM

IAM是亞馬遜的身份認(rèn)證系統(tǒng),英文全稱是Identity and Access Management。主要管理的是用戶或者應(yīng)用對(duì)AWS資源的訪問(wèn)權(quán)限控制。

IAM控制臺(tái)

IAM主要有User, Group, Role, Policies, Identity Provider等概念, 下面對(duì)這幾個(gè)概念進(jìn)行簡(jiǎn)單地介紹

Concept

User

User(用戶),操作AWS資源的最直觀,也是最終的載體椭蹄。

我們注冊(cè)AWS用的賬戶也叫根賬戶,具有AWS所有的訪問(wèn)權(quán)限净赴,AWS建議日常使用不要使用根賬戶來(lái)操作绳矩。而是單獨(dú)在IAM控制臺(tái)中創(chuàng)建User。

一般企業(yè)在自己的內(nèi)部系統(tǒng)中都有自己的一套用戶系統(tǒng)玖翅,AWS提供了AssumeRole和Federation來(lái)將外部賬戶和AWS的資源結(jié)合翼馆。在企業(yè)內(nèi)部賬戶登錄后,在登錄AWS使用AssumeRole或者Foderation認(rèn)證通過(guò)后金度,AWS會(huì)給予一個(gè)臨時(shí)token应媚,相應(yīng)的創(chuàng)建一個(gè)臨時(shí)賬戶,可以操作許可的AWS資源猜极。

User可以訪問(wèn)IAM設(shè)置的別名地址登錄控制臺(tái)(格式為https://[別名].signin.aws.amazon.com/console),注意登錄的賬戶需要有控制臺(tái)訪問(wèn)權(quán)限中姜。

Group

Group(組),可以將用戶分組跟伏,也可以定義組策略(Policies)丢胚。

Role

Role(角色),可以綁定一系列的策略(Policies)受扳,常用來(lái)定義第三方登錄(比如上面提到的公司賬戶)賬戶的AWS操作權(quán)限携龟,或者接入應(yīng)用對(duì)AWS的操作權(quán)限。和組不同辞色,Role并不能添加已有的用戶骨宠。

Policies

Policies(策略)浮定,定義對(duì)AWS操作權(quán)限的描述相满,AWS其實(shí)已經(jīng)有了很多內(nèi)建策略,如果我們并不需要那么細(xì)粒度的權(quán)限把控桦卒,其實(shí)并不需要我們自己定義立美。不過(guò)如果我們需要自己寫策略的話,其實(shí)AWS為我們準(zhǔn)備了策略生成器方灾,大部分工作是可以通過(guò)表單選擇完成建蹄。

策略生成器

Identity Provider

Identity Provider(身份提供商)碌更,如果需要外部提供商登錄,比如常見(jiàn)的比如Google洞慎, FaceBook這類的痛单,就需要添加Identity Provider并配置相關(guān)選項(xiàng),在兩者間建立互信機(jī)制劲腿。AWS支持OpenID和SAML聯(lián)合登錄旭绒。

配置AWS Cli

創(chuàng)建IAM用戶時(shí)會(huì)給予你一份證書,包含Access Key ID和Secret Access Key

生成證書

當(dāng)你AWS CLI安裝完成后焦人,需要運(yùn)行aws configure配置CLI:

?  ~ aws configure
AWS Access Key ID:      # IAM的Access Key ID
AWS Secret Access Key:  # IAM的Secret Access Key
Default region name:    # 默認(rèn)操作Region的名稱(具體參考http://docs.aws.amazon.com/zh_cn/general/latest/gr/rande.html)
Default output:         # 輸出格式j(luò)son/text/table

配置OK后就可以使用Cli操作許可的AWS資源挥吵。

關(guān)于IAM最佳實(shí)踐

  • 隱藏根賬戶證書
    根賬戶不應(yīng)該擁有證書,因?yàn)楦~戶擁有AWS最大的權(quán)限花椭,應(yīng)當(dāng)和保護(hù)信用卡信息一樣重視忽匈。
  • 創(chuàng)建單獨(dú)的管理員IAM賬戶
    因?yàn)镮AM賬戶易于管理,容易改變其權(quán)限和整個(gè)收回賬戶矿辽,所以推薦使用IAM賬戶管理AWS丹允,而不是使用AWS根賬戶。
  • 使用組賦予權(quán)限
  • 使用強(qiáng)密碼
  • 使用多重驗(yàn)證
  • 對(duì)應(yīng)用賦予單獨(dú)的IAM賬戶
  • 最小權(quán)限
  • 通過(guò)使用角色而非共享證書來(lái)委托訪問(wèn)袋倔,其他AWS賬戶
  • 定期交替輪換證書嫌松,證書需要時(shí)常更新
  • 刪除不需要的證書
  • 使用策略條件來(lái)增強(qiáng)安全性
  • 監(jiān)控 AWS 賬戶中的活動(dòng)

具體有關(guān)最佳實(shí)踐的描述參見(jiàn)http://docs.aws.amazon.com/zh_cn/IAM/latest/UserGuide/best-practices.html

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市奕污,隨后出現(xiàn)的幾起案子萎羔,更是在濱河造成了極大的恐慌,老刑警劉巖碳默,帶你破解...
    沈念sama閱讀 211,123評(píng)論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件贾陷,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡嘱根,警方通過(guò)查閱死者的電腦和手機(jī)髓废,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,031評(píng)論 2 384
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)该抒,“玉大人慌洪,你說(shuō)我怎么就攤上這事〈毡#” “怎么了冈爹?”我有些...
    開(kāi)封第一講書人閱讀 156,723評(píng)論 0 345
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)欧引。 經(jīng)常有香客問(wèn)我频伤,道長(zhǎng),這世上最難降的妖魔是什么芝此? 我笑而不...
    開(kāi)封第一講書人閱讀 56,357評(píng)論 1 283
  • 正文 為了忘掉前任憋肖,我火速辦了婚禮因痛,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘岸更。我一直安慰自己鸵膏,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 65,412評(píng)論 5 384
  • 文/花漫 我一把揭開(kāi)白布怎炊。 她就那樣靜靜地躺著较性,像睡著了一般。 火紅的嫁衣襯著肌膚如雪结胀。 梳的紋絲不亂的頭發(fā)上赞咙,一...
    開(kāi)封第一講書人閱讀 49,760評(píng)論 1 289
  • 那天,我揣著相機(jī)與錄音糟港,去河邊找鬼攀操。 笑死,一個(gè)胖子當(dāng)著我的面吹牛秸抚,可吹牛的內(nèi)容都是我干的速和。 我是一名探鬼主播,決...
    沈念sama閱讀 38,904評(píng)論 3 405
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼剥汤,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼颠放!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起吭敢,我...
    開(kāi)封第一講書人閱讀 37,672評(píng)論 0 266
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤碰凶,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后鹿驼,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體欲低,經(jīng)...
    沈念sama閱讀 44,118評(píng)論 1 303
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 36,456評(píng)論 2 325
  • 正文 我和宋清朗相戀三年畜晰,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了砾莱。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 38,599評(píng)論 1 340
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡凄鼻,死狀恐怖腊瑟,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情块蚌,我是刑警寧澤闰非,帶...
    沈念sama閱讀 34,264評(píng)論 4 328
  • 正文 年R本政府宣布,位于F島的核電站匈子,受9級(jí)特大地震影響河胎,放射性物質(zhì)發(fā)生泄漏闯袒。R本人自食惡果不足惜虎敦,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,857評(píng)論 3 312
  • 文/蒙蒙 一游岳、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧其徙,春花似錦胚迫、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書人閱讀 30,731評(píng)論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至闹获,卻和暖如春期犬,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背避诽。 一陣腳步聲響...
    開(kāi)封第一講書人閱讀 31,956評(píng)論 1 264
  • 我被黑心中介騙來(lái)泰國(guó)打工龟虎, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人沙庐。 一個(gè)月前我還...
    沈念sama閱讀 46,286評(píng)論 2 360
  • 正文 我出身青樓鲤妥,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親拱雏。 傳聞我的和親對(duì)象是個(gè)殘疾皇子棉安,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 43,465評(píng)論 2 348

推薦閱讀更多精彩內(nèi)容