本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
管理 Amazon Web Services 账户 使用权限集
权限集是您创建和维护的模板,用于定义一个或多个 IAM 策略的集合。权限集简化了组织中用户和群组的 Amazon Web Services 账户 访问权限分配。例如,您可以创建包含管理 Amazon RDS、DynamoDB 和 Aurora 服务的策略的数据库管理员权限集,并使用该单一权限集向数据库管理员授予对
注意
您的组织实例必须启用多账户权限才能使权限集生效。默认情况下,当您创建组织实例时,多账户权限处于启用状态。如果之前未启用,请使用 “设置” 页面的 “管理” 选项卡启用多账户权限,这样您就可以创建权限集。您也可以使用 UpdateInstance API 启用多账户权限。
IAM 身份中心向一个或多个 Amazon Web Services 账户 具有权限集的用户或群组分配访问权限。当您分配权限集时,IAM Identity Center 会在每个账户中创建相应的 Center-controlled IAM 身份 IAM 角色,并将权限集中指定的策略附加到这些角色。IAM 身份中心使用 IAM 身份中心用户门户或 Amazon CLI 管理角色,并允许您定义的授权用户代入该角色。 在您修改权限集时,IAM Identity Center 会确保相应的 IAM 策略和角色也相应更新。
您可以将 Amazon 管理型策略、客户管理型策略、内联策略和适用于工作职能的Amazon 管理型策略添加到您的权限集中。您也可以指定 Amazon 管理型策略或客户管理型策略作为权限边界。
要创建权限集,请参阅创建、管理和删除权限集。
如果您的访问管理需要权限集所提供的功能以外的功能(例如自定义信任策略、角色标签或可配置的角色路径),则可以在 IAM 中使用账户访问管理器。账户访问管理器允许您将现有 IAM 角色分配给 IAM 身份中心用户和群组。您可以将其单独使用,也可以与权限集一起使用,以获得对完整的 IAM 角色功能集的访问权限。
创建应用最低权限的权限集
要遵循应用最低权限的最佳实践,请在创建管理权限集之后,创建一个限制性更强的权限集并将其分配给一个或多个用户。在之前过程中创建的权限集将提供一个起点,让您评估为用户访问所需的资源分配多少访问权限。要切换到最低权限权限,您可以运行 IAM 访问分析器来监控使用 Amazon 托管策略的委托人。了解他们使用的权限后,您可以编写自定义策略或生成仅包含团队所需权限的策略。
借助 IAM Identity Center,您可以为同一个用户分配多个权限集。您还应该为管理用户分配其他限制性更强的权限集。这样,他们只能 Amazon Web Services 账户 使用所需的权限访问您的权限,而不是总是使用他们的管理权限。
例如,如果您是一名开发人员,在 IAM Identity Center 中创建管理用户后,您可以创建一个授予 PowerUserAccess 权限的新权限集,然后将该权限集分配给您自己。不同于使用 AdministratorAccess 权限的管理权限集,PowerUserAccess 权限集不允许管理 IAM 用户和组。当您登录 Amazon 访问门户访问您的 Amazon 账户时,您可以选择在账户中执行开发任务,PowerUserAccess而不是。AdministratorAccess
请注意以下事项:
-
要快速开始创建限制性更强的权限集,请使用预定义的权限集而不是自定义权限集。
使用使用预定义权限的预定义权限集,您可以从可用策略列表中选择一个 Amazon 托管策略。每项政策都授予特定级别的 Amazon 服务和资源访问权限或对常见工作职能的权限。有关每项策略的信息,请参阅针对工作职能的Amazon 管理型策略。
-
您可以为权限集配置会话持续时间,以控制用户登录 Amazon Web Services 账户的时间长度。
当用户联合使用 Amazon 管理控制台或 Amazon 命令行界面 (Amazon CLI) 时,IAM Identity Center 使用权限集上的会话持续时间设置来控制会话的持续时间。 Amazon Web Services 账户 默认情况下,会话持续时间的值设置为一小时,该值确定用户在注销会话 Amazon Web Services 账户 之前 Amazon 可以登录的时间长度。可以指定的最大值为 12 小时。有关更多信息,请参阅 将会话持续时间设置为 Amazon Web Services 账户。
-
您还可以配置 Amazon 访问门户会话持续时间,以控制工作人员用户登录门户的时间长度。
默认情况下,“最长会话持续时间” 的值为八小时,该值决定了工作人员用户在必须重新进行身份验证之前可以登录 Amazon 访问门户的时间长度。可以将最大值指定为 90 天。有关更多信息,请参阅 在 IAM Identity Center 中配置会话持续时间。
-
登录 Amazon 访问门户时,选择提供最低权限的角色。
您创建并分配给用户的每个权限集在 Amazon 访问门户中显示为可用角色。当您以该用户身份登录门户时,请选择与可用于在帐户中执行任务的最严格的权限集相对应的角色,而不是
AdministratorAccess。 -
您可以将其他用户添加到 IAM Identity Center,并为这些用户分配现有或新的权限集。
有关信息,请参阅将用户或群组访问权限分配给 Amazon Web Services 账户。