规划对 AWS 账户的访问权限
设置 AWS 时,请规划您希望用户如何访问 AWS 账户和资源。精心设计的身份管理解决方案可确保账户安全。
身份来源
根据 IAM 最佳实践,我们建议人类用户和工作负载使用临时凭证访问您的 AWS 资源。您可以通过 IAM 角色授予临时凭证。联合到 IAM 的用户和 IAM Identity Center 内的用户(联合身份或在 IAM Identity Center 目录中创建)都使用 IAM 角色来访问资源。
在开始使用 AWS 之前,请通过以下方法之一规划如何设置身份:
访问权限管理
确定用户所需的 AWS 资源和服务。然后为每个用户、组或角色定义访问权限和策略。
-
如果您使用 IAM Identity Center,则会在组织的每个 AWS 账户中创建 IAM 身份提供商、IAM 角色和权限策略。这些角色和权限与您在向应用程序或 AWS 账户分配人员或组时所指定的内容一致。
有关更多信息,请参阅分配用户访问权限和设置对应用程序的单点登录访问权限。
-
您可以使用账户访问权限管理器,这是一项 IAM 功能,允许您将自己创建和管理的现有 IAM 角色分配给 IAM Identity Center 用户和组。账户访问权限管理器允许您使用完整的 IAM 角色功能集。您可以将其与权限集结合使用,也可以单独使用。
-
如果您将身份提供者直接与 AWS 账户中的 IAM 联合,则必须创建一个角色供用户代入。此角色需要信任策略和权限策略。信任策略规定谁可以代入此角色。权限策略规定允许或拒绝角色访问哪些 AWS 操作和资源。
有关更多信息,请参阅 身份提供程序和 AWS 中的联合身份验证。
有关为登录添加额外安全层的说明,请参阅将多重身份验证用于身份验证。