【问题标题】:How to Create a Admin Group with AdministratorAccess access that CANNOT create new users or groups如何使用不能创建新用户或组的 AdministratorAccess 访问权限创建管理员组
【发布时间】:2020-10-07 18:07:41
【问题描述】:

我是 AWS 新手,发现它不必要地杂乱无章和复杂。

我想授予开发人员以 AdministratorAccess 级别访问帐户的权限,但通过不允许他创建其他用户或组来限制该访问权限。在不限制这一点的情况下,他可以创建有权访问计费的用户。我想确保没有人可以访问结算或创建可以访问结算的用户。

我该怎么做?

【问题讨论】:

    标签: amazon-web-services amazon-iam aws-billing


    【解决方案1】:

    您可以根据管理员访问权限创建客户托管的 IAM 策略,并添加类似于以下内容的显式 Deny 语句:

    {
        "Version": "2012-10-17",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": "*",
                "Resource": "*"
            },
            {
                "Effect": "Deny",
                "Action": [
                    "iam:CreateGroup",
                    "iam:CreateUser",
                    ...
                ],
                "Resource": "*"
            }
        ]
    }
    

    注意:上述限制是不够的,它们只是展示了一般原则。为了有效地限制用户,您还必须拒绝将托管策略附加到用户或组的操作或将内联策略以及更改已附加策略的操作。

    一般来说,建议遵循最小权限原则,只给用户他们实际需要的权限。只有在极少数情况下,您应该从 AdministratorAccess 开始,然后逐步限制权限。最佳做法是从无权限开始,然后逐步添加所需内容。


    P.S.:您还可以实施一种机制,自动将以下策略附加到所有用户,以有效拒绝所有与成本浏览器和计费相关的操作:

    {
        "Version": "2012-10-17",
        "Statement": [
            {
                "Effect": "Deny",
                "Action": [
                    "aws-portal:*Billing",
                    "aws-portal:*Usage",
                    "aws-portal:*PaymentMethods",
                    "ce:UpdatePreferences",
                    "ce:CreateReport",
                    "ce:UpdateReport",
                    "ce:DeleteReport",
                    "ce:CreateNotificationSubscription",
                    "ce:UpdateNotificationSubscription",
                    "ce:DeleteNotificationSubscription",
                    "cur:DescribeReportDefinitions",
                    "cur:PutReportDefinition",
                    "cur:ModifyReportDefinition",
                    "cur:DeleteReportDefinition",
                    "purchase-orders:*PurchaseOrders"
                ],
                "Resource": "*"
            }
        ]
    }
    

    【讨论】:

    • 谢谢!这非常有帮助。您有什么教程/在线课程/学习资源可以推荐给像我这样的绝对初学者吗?
    • GitHub 上有许多免费资源。首先,以下是一系列 AWS 安全研讨会:awssecworkshops.com/workshops/#identity
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2021-05-23
    • 2017-11-02
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多