IAM-Benutzer und -Gruppen
Erstellen Sie IAM-Benutzer, organisieren Sie sie in Gruppen und weisen Sie Berechtigungen auf Gruppenebene zu, um die Zugriffsverwaltung zu vereinfachen.
IAM-Benutzer und -Gruppen ist eine kostenlose AWS Solutions Architect-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Solutions Architect-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Solutions Architect-Kurs umfasst insgesamt 4 Lektionen.
Was ist AWS IAM?
AWS IAM steuert, wer sich anmelden darf und welche Aktionen diese Personen oder Anwendungen ausführen dürfen. Der Dienst ist kostenlos und basiert auf drei Bestandteilen: Benutzern, Gruppen und Rollen. 🔐
IAM-Benutzer: Individuelle Identitäten
Ein IAM-Benutzer steht für eine Person oder Anwendung. Er kann ein Konsolenpasswort für die manuelle Anmeldung sowie Zugriffsschlüssel für Code besitzen. Best Practice: Aktivieren Sie immer MFA.
# Create a new IAM user
aws iam create-user --user-name alice
# Create console access (requires setting login profile)
aws iam create-login-profile \
--user-name alice \
--password 'Temp@1234!' \
--password-reset-requiredIAM-Gruppen: Benutzer organisieren
Eine IAM-Gruppe fasst Benutzer zusammen. Hängen Sie eine Richtlinie einmal an, erhalten alle Gruppenmitglieder diese Berechtigungen — Sie müssen nicht jeden Benutzer einzeln bearbeiten.
# Create a group and attach a managed policy
aws iam create-group --group-name Developers
aws iam attach-group-policy \
--group-name Developers \
--policy-arn arn:aws:iam::aws:policy/AmazonEC2ReadOnlyAccess
# Add a user to the group
aws iam add-user-to-group \
--user-name alice \
--group-name DevelopersIAM-Gruppen: Regeln und Grenzen
Beachten Sie einige Regeln für Gruppen: Ein Benutzer kann bis zu 10 Gruppen beitreten, Gruppen können nicht verschachtelt werden und sind keine echten Identitäten — sie bündeln lediglich Berechtigungen.
Der Root-Benutzer: Mit Vorsicht verwenden
Der Root-Benutzer ist mit der E-Mail-Adresse verknüpft, mit der Sie sich registriert haben, und besitzt uneingeschränkte Berechtigungen. Sichern Sie ihn ab: Aktivieren Sie MFA, löschen Sie seine Schlüssel und verwenden Sie ihn niemals für den täglichen Betrieb.
Zugriffsschlüssel: Programmatischer Zugriff
Zugriffsschlüssel bestehen aus einer ID und einem geheimen Schlüssel und ermöglichen es Code, AWS aufzurufen. Speichern Sie sie niemals im Quellcode, wechseln Sie sie regelmäßig aus und löschen Sie nicht verwendete Schlüssel.
# Generate access keys for a user
aws iam create-access-key --user-name alice
# List access keys and see their age
aws iam list-access-keys --user-name aliceAuswertung von IAM-Berechtigungen
IAM verwendet standardmäßig ein explizites Verbot: Nichts ist erlaubt, sofern eine Richtlinie dies nicht gestattet. Ein Benutzer, dem keine Richtlinien zugewiesen sind, kann absolut nichts tun.
Verwaltete Richtlinien und eingebettete Richtlinien
Eine verwaltete Richtlinie kann für viele Identitäten wiederverwendet werden, während eine eingebettete Richtlinie fest an genau eine Identität gebunden ist. Bevorzugen Sie verwaltete Richtlinien, damit Sie Regeln nicht wiederholen müssen.
IAM-Benutzer und -Gruppen in der Konsole anzeigen
In der Konsole zeigen IAM → Users und Groups, wer wer ist, welche Berechtigungen vorliegen und welchen MFA-Status die Benutzer haben. Der Anmeldedatenbericht liefert Ihnen eine vollständige Prüfung in einer einzigen CSV-Datei.
# Generate and download the IAM credential report
aws iam generate-credential-report
aws iam get-credential-report \
--query 'Content' \
--output text | base64 --decodeService Control Policies in AWS Organisations
Mit AWS Organizations legen Service Control Policies (SCPs) kontenübergreifende Leitplanken fest. Sie gewähren niemals Zugriff — sie begrenzen lediglich, was irgendjemand tun darf, sogar der Root-Benutzer.
Identitäten mit SSO föderieren
Statt für jeden Mitarbeiter einen IAM-Benutzer anzulegen, verwenden große Teams die Identitätsföderation: Mitarbeiter melden sich mit ihrem Unternehmenskonto (Okta, Azure AD) an und erhalten vorübergehenden AWS-Zugriff.
Schnelltest
Testen Sie Ihr Verständnis der Konzepte aus dieser Lektion für AWS Solutions Architect (SAA-C03).
Lektionszusammenfassung
Kurz zusammengefasst: Benutzer sind individuelle Identitäten, Gruppen bündeln ihre Berechtigungen und der Root-Benutzer bleibt mit aktiviertem MFA gesperrt. Als Nächstes: Rollen und Richtlinien.
Häufig gestellte Fragen
Ist die Lektion „IAM-Benutzer und -Gruppen“ kostenlos?
Ja — der vollständige Text von „IAM-Benutzer und -Gruppen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Solutions Architect-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Solutions Architect-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „IAM-Benutzer und -Gruppen“?
Erstellen Sie IAM-Benutzer, organisieren Sie sie in Gruppen und weisen Sie Berechtigungen auf Gruppenebene zu, um die Zugriffsverwaltung zu vereinfachen. Du übst AWS Solutions Architect mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um AWS Solutions Architect zu starten?
Keine Vorkenntnisse erforderlich. AWS Solutions Architect auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „IAM-Benutzer und -Gruppen“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser AWS Solutions Architect-Lektion Code schreiben und ausführen?
Ja. Jede AWS Solutions Architect-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- IAM-Benutzer und -Gruppen
- IAM-Rollen und -Richtlinien
- Prinzip der geringsten Berechtigungen
- IAM-Best Practices und MFA