什么是 Amazon Resource Access Manager?
Amazon Resource Access Manager(Amazon RAM)可帮助您跨 Amazon Web Services 账户、在组织或组织单位(OU)内以及与 Amazon Identity and Access Management(IAM)角色和用户针对受支持资源类型安全地共享资源。如果您有多个 Amazon Web Services 账户,可以一次性创建一个资源,然后使用 Amazon RAM 使该资源可供其他账户使用。如果您的账户由 Amazon Organizations 管理,则您可以与组织中的所有其他账户共享资源,也可以仅与一个或多个指定组织单位(OU)所包含的账户共享资源。您还可以根据账户 ID 与特定 Amazon Web Services 账户共享,而不管该账户是否属于组织。一些支持的资源类型还允许您与指定的 IAM 角色和用户进行共享。
Amazon RAM 的优势
为什么要使用 Amazon RAM? 它具备下列优点:
-
减少运营开销 - 只需创建一次资源,即可使用 Amazon RAM 与其他账户共享该资源。这样您就不需要在每个账户中预置重复的资源,这可以减少运营开销。在拥有资源的账户中,无需使用基于身份的权限策略,Amazon RAM 即可简化向该账户中的每个角色和用户授予访问权限。
-
提供安全性和一致性 - 使用一组策略和权限,简化共享资源的安全管理。如果您要在所有单独的账户中创建重复的资源,则您的任务是实施相同的策略和权限,然后必须使所有这些账户中的策略和权限保持相同。相反,Amazon RAM 资源共享的所有用户都由一组策略和权限进行管理。Amazon RAM 为共享不同类型的 Amazon 资源提供一致的体验。
-
提供可见性和可审核性 - 通过将 Amazon RAM 与 Amazon CloudWatch 和 Amazon CloudTrail 集成,查看共享资源的使用详情。借助 Amazon RAM,可全面深入地了解共享资源和账户。
如何使用基于资源的策略授予跨账户访问权限?
您可以通过附加基于资源的策略来识别您 Amazon Web Services 账户之外的 Amazon Identity and Access Management(IAM)主体(IAM 角色和用户),从而与其他 Amazon Web Services 账户共享某些类型的 Amazon 资源。但是,通过附加策略共享资源并不能利用 Amazon RAM 提供的额外好处。通过使用 Amazon RAM,您将获得以下功能:
-
您可以与组织或组织单位(OU)共享,而不必列举每个 Amazon Web Services 账户 ID。
-
用户可以直接在原始 Amazon Web Services 服务控制台和 API 操作中看到与他们共享的资源,就好像这些资源直接存在于用户的账户中一样。例如,如果您使用 Amazon RAM 与其他账户共享 Amazon VPC 子网,则该账户中的用户可以在 Amazon VPC 控制台中以及在该账户中执行的 Amazon VPC API 操作的结果中看到该子网。通过附加基于资源的策略共享的资源不可见;相反,您必须通过其 Amazon 资源名称(ARN)来发现并明确引用该资源。
-
资源的所有者可以看到哪些主体有权访问他们共享的每项资源。
-
如果您与不属于您组织的账户共享资源,则 Amazon RAM 会启动邀请流程。收件人必须接受邀请,然后主体才能访问共享的资源。开启组织内共享功能后,与组织中的账户共享不需要邀请。
如果您使用基于资源的权限策略共享了资源,则可以通过执行以下任一操作将这些资源提升为完全 Amazon RAM 托管资源:
-
使用 PromoteResourceShareCreatedFromPolicy API 操作。
-
使用 API 操作的等效项,即 Amazon Command Line Interface(Amazon CLI)promote-resource-share-created-from-policy 命令。
资源共享工作原理
当您与拥有账户中的另一个 Amazon Web Services 账户(使用账户)共享资源时,您将授予使用账户中的主体对共享资源的访问权限。任何适用于使用账户中的角色和用户的策略和权限也适用于共享资源。共享中的资源看起来像是您与之共享的 Amazon Web Services 账户中的原生资源。
您可以共享全球资源和区域资源。有关更多信息,请参阅 共享区域资源(相较于全球资源)。
共享您的资源
利用 Amazon RAM,您可通过创建资源共享来共享您拥有的资源。要创建资源共享,请指定以下内容:
-
要在其中创建资源共享的 Amazon Web Services 区域。在控制台右上角,从区域下拉菜单中进行选择。在Amazon CLI 中,使用
--region参数。-
资源共享只能包含与资源共享位于相同 Amazon Web Services 区域的区域资源。
-
只有当资源共享位于全球资源的指定主区域美国东部(弗吉尼亚州北部)
us-east-1时,资源共享才能包含全球资源。
-
-
资源共享的名称。
-
您希望作为此资源共享的一部分授予访问权限的资源列表。
-
授予对资源共享访问权限的主体。主体可以是单独的 Amazon Web Services 账户、Amazon Organizations 中组织或组织单位(OU)的账户,或单独的 Amazon Identity and Access Management(IAM)角色或用户。
注意
并非所有资源类型都可以与 IAM 角色和用户共享。有关您可以与这些主体共享的资源的信息,请参阅可共享 Amazon 资源。
-
与资源共享中包含的每种资源类型相关联的托管权限。托管权限决定了其他账户中的主体可以对资源共享中的资源执行哪些操作。
权限的行为取决于主体的类型:
-
如果主体所在的账户与拥有资源的账户不同,则附加到资源共享的权限是这些账户中的角色和用户可获得的最大权限。然后,这些账户的管理员必须使用基于 IAM 身份的策略向个人角色和用户授予对共享资源的访问权限。在这些策略中授予的权限不能超过附加到资源共享的权限中定义的权限。
-
资源拥有账户保留其共享资源的全部所有权。
使用共享资源
当资源的所有者将资源与您的账户共享时,您可以访问共享资源,就像该资源为您的账户所拥有一样。您可以使用相关服务的控制台、Amazon CLI 命令和 API 操作来访问资源。允许您账户中的主体执行的 API 操作因资源类型而异,并由附加到资源共享的 Amazon RAM 权限指定。此外,所有 IAM 策略以及在您的账户中配置的服务控制策略将继续适用,这使您能够利用在安全性和管理控制方面的现有投资。
当您使用该资源的服务访问共享资源时,您具有与拥有该资源的 Amazon Web Services 账户相同的能力和限制。
-
如果资源是区域性资源,则您只能从其所属账户中存在的 Amazon Web Services 区域访问它。
-
如果资源是全球性资源,则可以从该资源的服务控制台和工具支持的任何 Amazon Web Services 区域访问它。您只能在指定的主区域美国东部(弗吉尼亚州北部)
us-east-1的 Amazon RAM 控制台和工具中,查看和管理资源共享及其全球资源。
访问 Amazon RAM
您可以通过以下任何方式使用 Amazon RAM:
- Amazon RAM 管理控制台
-
Amazon RAM 提供基于 Web 的用户界面,即 Amazon RAM 控制台。如果您已注册 Amazon Web Services 账户,可以通过登录 Amazon Web Services 管理控制台
并从控制台主页选择 Amazon RAM,访问 Amazon RAM 控制台。 您也可以在浏览器中直接导航到 Amazon RAM 控制台
。如果您尚未登录,则系统会要求您在控制台出现之前登录。 - Amazon CLI 和 Tools for Windows PowerShell
-
Amazon CLI 和 Amazon Tools for PowerShell 提供对 Amazon RAM 公共 API 操作的直接访问权限。Amazon 在 Windows、macOS 和 Linux 上支持这些工具。有关入门的更多信息,请参阅《Amazon Command Line Interface 用户指南》https://docs.amazonaws.cn/cli/latest/userguide/或《Amazon Tools for Windows PowerShell 用户指南》https://docs.amazonaws.cn/powershell/latest/userguide/。有关 Amazon RAM 命令的更多信息,请参阅 Amazon CLI 命令参考或 Amazon Tools for Windows PowerShell Cmdlet 参考。
- Amazon SDK
-
Amazon 为大量编程语言提供 API 命令。有关入门的更多信息,请参阅 Amazon 软件开发工具包和工具参考指南。
- 查询 API
-
如果您不使用支持的编程语言之一,则 Amazon RAM HTTPS 查询 API 将为您提供对 Amazon RAM 和 Amazon 的编程访问权限。借助 Amazon RAM API,您可以直接向服务发出 HTTPS 请求。当您使用 Amazon RAM API 时,必须添加代码,才能使用您的凭证对请求进行数字化签名。有关更多信息,请参阅 Amazon RAM API 参考。
Amazon RAM 定价
使用 Amazon RAM 或创建资源共享并跨账户共享您的资源不额外收费。资源使用费因资源类型而异。有关 Amazon 如何对可共享资源计费的更多信息,请参阅资源所属服务的文档。
合规性和国际标准
PCI DSS
Amazon RAM 支持由商家或服务提供商处理、存储和传输信用卡数据,而且已经验证符合支付卡行业(PCI)数据安全标准(DSS)。
有关 PCI DSS 的更多信息,包括如何请求 Amazon PCI Compliance Package 的副本,请参阅 PCI DSS 第 1 级
SOC 和 ISO
Amazon RAM 可用于符合以下要求的工作负载:服务组织控制(SOC)合规性和国际标准化组织(ISO)ISO 9001、ISO 27001、ISO 27017、ISO 27018 和 ISO 27701 标准。金融、医疗保健和其他监管行业的客户可以深入了解保护客户数据的安全流程和控制措施,这些信息可通过 Amazon Artifact
有关 SOC 合规性的更多信息,请参阅 SOC
有关 ISO 合规性的更多信息,请参阅 ISO 9001