本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
管理 AWS 账户 使用权限集
权限集是您创建和维护的模板,用于定义一个或多个 IAM 策略的集合。权限集简化了组织中用户和群组的 AWS 账户 访问权限分配。例如,您可以创建包含管理 AWS RDS、DynamoDB 和 Aurora 服务的策略的数据库管理员权限集,并使用该单一权限集向数据库管理员授予对
注意
您的组织实例必须启用多账户权限才能使权限集生效。默认情况下,当您创建组织实例时,多账户权限处于启用状态。如果之前未启用,请使用 “设置” 页面的 “管理” 选项卡启用多账户权限,这样您就可以创建权限集。您也可以使用 UpdateInstance API 启用多账户权限。
IAM 身份中心向一个或多个 AWS 账户 具有权限集的用户或群组分配访问权限。当您分配权限集时,IAM Identity Center 会在每个账户中创建相应的 Center-controlled IAM 身份 IAM 角色,并将权限集中指定的策略附加到这些角色。IAM 身份中心使用 IAM 身份中心用户门户或 AWS CLI 管理角色,并允许您定义的授权用户代入该角色。 在您修改权限集时,IAM Identity Center 会确保相应的 IAM 策略和角色也相应更新。
您可以将 AWS 管理型策略、客户管理型策略、内联策略和适用于工作职能的AWS 管理型策略添加到您的权限集中。您也可以指定 AWS 管理型策略或客户管理型策略作为权限边界。
要创建权限集,请参阅创建、管理和删除权限集。
如果您的访问管理需要权限集所提供的功能以外的功能(例如自定义信任策略、角色标签或可配置的角色路径),则可以在 IAM 中使用账户访问管理器。账户访问管理器允许您将现有 IAM 角色分配给 IAM 身份中心用户和群组。您可以将其单独使用,也可以与权限集一起使用,以获得对完整的 IAM 角色功能集的访问权限。
创建应用最低权限的权限集
要遵循应用最低权限的最佳实践,请在创建管理权限集之后,创建一个限制性更强的权限集并将其分配给一个或多个用户。在之前过程中创建的权限集将提供一个起点,让您评估为用户访问所需的资源分配多少访问权限。要切换到最低权限权限,您可以运行 IAM 访问分析器来监控使用 AWS 托管策略的委托人。了解他们使用的权限后,您可以编写自定义策略或生成仅包含团队所需权限的策略。
借助 IAM Identity Center,您可以为同一个用户分配多个权限集。您还应该为管理用户分配其他限制性更强的权限集。这样,他们只能 AWS 账户 使用所需的权限访问您的权限,而不是总是使用他们的管理权限。
例如,如果您是一名开发人员,在 IAM Identity Center 中创建管理用户后,您可以创建一个授予 PowerUserAccess 权限的新权限集,然后将该权限集分配给您自己。不同于使用 AdministratorAccess 权限的管理权限集,PowerUserAccess 权限集不允许管理 IAM 用户和组。当您登录 AWS 访问门户访问您的 AWS 账户时,您可以选择在账户中执行开发任务,PowerUserAccess而不是。AdministratorAccess
请注意以下事项:
-
要快速开始创建限制性更强的权限集,请使用预定义的权限集而不是自定义权限集。
使用使用预定义权限的预定义权限集,您可以从可用策略列表中选择一个 AWS 托管策略。每项政策都授予特定级别的 AWS 服务和资源访问权限或对常见工作职能的权限。有关每项策略的信息,请参阅针对工作职能的AWS 管理型策略。
-
您可以为权限集配置会话持续时间,以控制用户登录 AWS 账户的时间长度。
当用户联合使用 AWS 管理控制台或 AWS 命令行界面 (AWS CLI) 时,IAM Identity Center 使用权限集上的会话持续时间设置来控制会话的持续时间。 AWS 账户 默认情况下,会话持续时间的值设置为一小时,该值确定用户在注销会话 AWS 账户 之前 AWS 可以登录的时间长度。可以指定的最大值为 12 小时。有关更多信息,请参阅 将会话持续时间设置为 AWS 账户。
-
您还可以配置 AWS 访问门户会话持续时间,以控制工作人员用户登录门户的时间长度。
默认情况下,“最长会话持续时间” 的值为八小时,该值决定了工作人员用户在必须重新进行身份验证之前可以登录 AWS 访问门户的时间长度。可以将最大值指定为 90 天。有关更多信息,请参阅 在 IAM Identity Center 中配置会话持续时间。
-
登录 AWS 访问门户时,选择提供最低权限的角色。
您创建并分配给用户的每个权限集在 AWS 访问门户中显示为可用角色。当您以该用户身份登录门户时,请选择与可用于在帐户中执行任务的最严格的权限集相对应的角色,而不是
AdministratorAccess。 -
您可以将其他用户添加到 IAM Identity Center,并为这些用户分配现有或新的权限集。
有关信息,请参阅将用户或群组访问权限分配给 AWS 账户。