【问题标题】:Putting AWS federated user into separate IAM groups?将 AWS 联合用户放入单独的 IAM 组?
【发布时间】:2019-03-09 08:44:19
【问题描述】:

在我的雇主,我们有一个 AWS 账户,它使用 SAML 2.0 来联合您的用户从公司 SSO 登录到 AWS 控制台的访问。最终效果是每个人都有管理员访问权限。有没有办法将联合用户放入不同的 IAM 组,从而提供最低权限访问?

我们得出的答案是,所有联合身份用户对控制台的访问权限都非常有限,没有编程访问权限。然后,为每个人创建单独的 IAM 用户以进行编程访问(无需控制台登录),并将这些单独的用户放入具有不同访问权限的 IAM 组中。这种方法会被认为是最佳实践,还是有更好的方法来完成我们在这种情况下想要做的事情?

【问题讨论】:

    标签: amazon-web-services saml-2.0 amazon-iam federated-identity


    【解决方案1】:

    最佳实践是使用组为每个用户类别设置权限(策略)。

    通过以下方式授予用户对您组织中 AWS 账户的 SSO 访问权限 从由 AWS SSO 填充的列表中选择 AWS 账户,然后 从您的目录中选择用户或组以及您的权限 想授予他们。

    AWS Single Sign-On

    【讨论】:

      【解决方案2】:

      您的 SSO SAML 2.0 提供商应该能够在登录时将角色信息传递给 AWS。然后,您可以在 AWS 中设置相应的 IAM 角色。

      我们使用 Azure AD 进行 SSO 并使用以下示例进行设置:https://blog.flux7.com/aws-best-practice-azure-ad-saml-authentication-configuration-for-aws-console

      基本上,您创建 Azure AD 安全组并将它们映射到 IAM 角色。

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 2021-05-30
        • 2022-08-16
        • 1970-01-01
        • 2018-09-08
        • 1970-01-01
        • 2016-04-13
        • 2018-07-30
        • 2021-08-02
        相关资源
        最近更新 更多