View a markdown version of this page

规划对 Amazon 账户的访问权限 - Amazon Identity and Access Management
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)。

规划对 Amazon 账户的访问权限

设置 Amazon 时,请规划您希望用户如何访问 Amazon 账户和资源。精心设计的身份管理解决方案可确保账户安全。

身份来源

根据 IAM 最佳实践,我们建议人类用户和工作负载使用临时凭证访问您的 Amazon 资源。您可以通过 IAM 角色授予临时凭证。联合到 IAM 的用户和 IAM Identity Center 内的用户(联合身份或在 IAM Identity Center 目录中创建)都使用 IAM 角色来访问资源。

在开始使用 Amazon 之前,请通过以下方法之一规划如何设置身份:

  • 启用具有 Amazon Organizations 的 IAM Identity Center,并将 IAM Identity Center 中的用户直接添加到组织目录中。

    有关如何将用户直接添加到 IAM Identity Center 组织目录的说明,请参阅添加用户

  • 将您现有的外部身份提供商与 IAM Identity Center 或 IAM 联合起来。

    有关如何将外部身份提供者联合到 IAM Identity Center 组织目录的说明,请参阅相应的入门教程。

访问权限管理

确定用户所需的 Amazon 资源和服务。然后为每个用户、组或角色定义访问权限和策略。

  • 如果您使用 IAM Identity Center,则会在组织的每个 Amazon 账户中创建 IAM 身份提供商、IAM 角色和权限策略。这些角色和权限与您在向应用程序或 Amazon 账户分配人员或组时所指定的内容一致。

    有关更多信息,请参阅分配用户访问权限和设置对应用程序的单点登录访问权限。

  • 您可以使用账户访问权限管理器,这是一项 IAM 功能,允许您将自己创建和管理的现有 IAM 角色分配给 IAM Identity Center 用户和组。账户访问权限管理器允许您使用完整的 IAM 角色功能集。您可以将其与权限集结合使用,也可以单独使用。

  • 如果您将身份提供者直接与 Amazon Web Services 账户中的 IAM 联合,则必须创建一个角色供用户代入。此角色需要信任策略和权限策略。信任策略规定谁可以代入此角色。权限策略规定允许或拒绝角色访问哪些 Amazon 操作和资源。

    有关更多信息,请参阅 身份提供程序和 Amazon 中的联合身份验证。

有关为登录添加额外安全层的说明,请参阅将多重身份验证用于身份验证。