【发布时间】:2015-01-27 01:09:38
【问题描述】:
AWS 有一项称为跨账户访问的功能,您可以在其中创建 IAM 角色,在其中设置您提供策略的受信任实体。然后,该实体可以将该角色的访问权限委托给它自己的实体。对于代表其客户访问 AWS 账户的第三方服务,AWS 通常会建议这样做。
这避免了将客户的访问密钥凭据保存在第三方来源,但第三方来源可能会受到损害并使用跨账户角色。还可以为用例创建特定的 IAM 用户,为其分配适当的策略,并为其分发访问密钥。
看起来风险是一样的。我知道跨帐户将使用 STS 并生成临时凭据,但这并不能真正使第三者受到威胁时更安全。信任实体必须禁用角色或禁用 api 密钥。
【问题讨论】:
-
您是否想了解这两个选项之间的区别以及哪个更安全(以及为什么)?或者您是否尝试将这些跨账户访问方法与其他方法(即:分发根凭据)进行比较?
-
我试图了解两者在安全性方面的区别以及原因。一种是具有某些权限的 IAM 第 3 方跨账户角色,第二种是具有相同权限的 IAM 用户,您为此提供凭证。
标签: amazon-web-services amazon-ec2