【问题标题】:AWS: Assinging IAM roles to IAM usersAWS:为 IAM 用户分配 IAM 角色
【发布时间】:2019-05-10 13:11:49
【问题描述】:

根据官方 AWS documentation,IAM 角色可以附加到 IAM 用户,而不仅仅是服务。

将 IAM 角色分配给 IAM 用户的有效用例是什么?

直接向用户授予(允许/拒绝)IAM 策略 是否涵盖了所有情况?

TBH 我最初的印象是 IAM 角色用于授权 AWS 服务(以便它们可以与其他服务交互),因为后者无法在用户上下文中解决

【问题讨论】:

  • 还有一种情况是您想限制自己的访问权限,以免造成损害。例如,要求您在删除数据库或 SQS 队列之前担任角色。

标签: amazon-web-services amazon-iam aws-iam


【解决方案1】:

IAM best practice 用于将角色分配给来自其他 AWS 账户的 AWS 用户,以便委派权限。这是为了避免在 AWS 账户之间共享凭证。


我还想指出,您对角色作为授权的最初印象是不正确的。唯一被视为授权的 IAM 资源是 IAM 策略。

这可以在AWS documentation on Understanding IAM 和以下 AWS 培训视频中看到:Authentication and Authorization with AWS Identity and Access Management(需要登录)

其他三个基本 IAM 资源:用户、组和角色被视为身份验证的一部分。

【讨论】:

    【解决方案2】:

    您清楚地了解,AWS 角色用于 AWS 服务的身份验证(使用 IAM 策略进行授权)。相比之下,AWS IAM 用户直接映射到获取凭证以登录 AWS 管理控制台的人类用户。

    但是,当授予 AWS 账户之外的用户访问权限时(例如,跨账户访问、AD 身份验证联合),它将需要 IAM 角色来承担权限。

    请参阅您共享的文档,它不是获得权限的直接 IAM 用户,而是承担 IAM 角色(非直接 IAM 用户)以访问 AWS 资源的 Active Directory 用户(外部)。

    【讨论】:

    • 谢谢@Taterhead。用正确的措辞更新了答案。
    猜你喜欢
    • 2018-02-22
    • 2017-03-16
    • 1970-01-01
    • 2018-11-10
    • 2018-08-19
    • 2016-08-27
    • 2021-09-10
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多