Skip to content
Go back

AWS 知识点 - IAM (Identity and Access Management)

| 0 Views Edit page

AWS IAM 相关知识点。


AWS IAM (Identity and Access Management)

一、AWS IAM (Identity and Access Management) 概述

AWS IAM (Identity and Access Management) 概述

  • 基于身份的策略 (Identity-based Policies):附加到 IAM 用户、组或角色。这些策略可让您指定该身份可执行哪些操作(其权限)。

    例如,您可以将策略附加到名为 John 的 IAM 用户,以声明允许他执行 Amazon EC2 RunInstances 操作。

  • 基于资源的策略 (Resource-based Policies):附加到某个资源。

    例如,您可以将基于资源的策略附加到 Amazon S3 存储桶、Amazon SQS 队列、VPC 端点AWS Key Management Service 加密密钥以及 Amazon DynamoDB 表和流。


IAM 用户、组、角色和策略

一、IAM 用户、组、角色和策略基本概念

IAM 用户、组、角色和策略基本概念

  • 角色 是一种 IAM 身份,可以让需要的用户代入进来从而拥有相应的权限

二、IAM 用户

IAM 用户

  • 个人用户在创建后默认没有任何权限

三、IAM 组

IAM 组

四、IAM 角色 (Roles)

IAM 角色
IAM 角色的信任策略

  • 角色可以让 IAM 用户、应用程序和服务代入
  • IAM 角色的信任策略 (Trust policies) 定义了谁可以承担这个角色
  • IAM 的资源策略定义了这个角色可以访问、操作哪些 AWS 资源

五、IAM 策略 (Policies)

IAM 策略 (Policies)

  • 默认情况下策略是隐式拒绝的,即:不分配允许策略那就是拒绝的

IAM 验证和 MFA

一、IAM 身份认证方式

IAM 身份认证方式

二、多因素身份验证 (MFA, Multi Factor Authentication)

多因素身份验证
多因素身份验证在 AWS 账号上的体现

  • ⚠️ AWS 并不提供官方的硬件 MFA 设备,如果有需要的话得前往第三方自行购买

AWS Security Token Service (STS)

一、AWS Security Token Service 基本概念

AWS Security Token Service 基本概念

  • 使用 AWS Security Token Service (AWS STS) 创建可控制对您的 AWS 资源的访问的临时安全凭证,并将这些凭证提供给受信任用户

二、AWS Security Token Service 使用案例

AWS Security Token Service 使用案例

三、IAM 角色与 AWS Security Token Service 的运作原理

  • AccessKeyId、SecretAccessKey 等临时凭证并不是 IAM 角色生成的,而是 STS 服务生成的
  • IAM 角色与 STS 服务建立信任关系
  • IAM 角色允许指定的 IAM 用户、应用程序和服务代入该角色,并通过 sts:AssumeRole 获取临时安全凭证

查看 IAM 角色的信任关系
信任关系详细内容


基于身份的策略和基于资源的策略

一、基于身份的策略 (Identity-based policies) 基本概念

基于身份的策略 (Identity-based policies) 基本概念

  • 内联策略 (Inline policies) 是直接添加到单个用户、组和角色的策略,并与其保持严格的一对一关系

    删除绑定的身份,内联策略也将被删除。

  • 托管策略 (Managed policies) 是基于身份的独立策略,支持附加到 AWS 账户中的多个用户、组和角色
    • AWS 托管策略 是由 AWS 创建和管理的策略
    • 客户托管策略 (Customer managed policies) 是由客户创建和管理的策略

二、基于资源的策略 (Resource-based Policies) 基本概念

基于资源的策略 (Resource-based Policies) 基本概念 01
基于资源的策略 (Resource-based Policies) 基本概念 02

  • IAM 角色的信任策略就是基于资源的策略,定义了谁可以承担这个角色

理解最小权限原则 (PoLP, Principle of Least Privilege)

一、最小权限原则 (PoLP) 基本概念

最小权限原则 (PoLP) 基本概念

二、最小权限原则 (PoLP) 案例

最小权限原则 (PoLP) 案例


IAM 策略评估逻辑 (Policy evaluation logic)

一、IAM 策略评估逻辑基本概念

AWS 提供的做出决定过程
235051

  1. 默认情况下所有请求都被拒绝(隐式拒绝)
  2. 评估所有附加的策略
  3. 如果有显式拒绝则拒绝请求 ❌
  4. 如果有显式允许则允许请求 ✅
  5. 否则默认隐式拒绝请求 ❌

二、显式拒绝案例

显式拒绝案例


IAM 最佳实践

一、⭐ IAM 最佳实践清单

IAM 最佳实践清单 01
IAM 最佳实践清单 02

  • 定期轮换凭证 (rotation)

Edit page