【发布时间】:2019-03-09 08:44:19
【问题描述】:
在我的雇主,我们有一个 AWS 账户,它使用 SAML 2.0 来联合您的用户从公司 SSO 登录到 AWS 控制台的访问。最终效果是每个人都有管理员访问权限。有没有办法将联合用户放入不同的 IAM 组,从而提供最低权限访问?
我们得出的答案是,所有联合身份用户对控制台的访问权限都非常有限,没有编程访问权限。然后,为每个人创建单独的 IAM 用户以进行编程访问(无需控制台登录),并将这些单独的用户放入具有不同访问权限的 IAM 组中。这种方法会被认为是最佳实践,还是有更好的方法来完成我们在这种情况下想要做的事情?
【问题讨论】:
标签: amazon-web-services saml-2.0 amazon-iam federated-identity