Użytkownicy i grupy IAM
Utworzą użytkowników IAM, uporządkują ich w grupy i przypiszą uprawnienia na poziomie grup, aby uprościć zarządzanie dostępem.
Użytkownicy i grupy IAM to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Czym jest AWS IAM?
AWS IAM kontroluje, kto może się zalogować i jakie działania może wykonywać. Usługa jest bezpłatna i opiera się na trzech elementach: użytkownikach, grupach i rolach. 🔐
Użytkownicy IAM: tożsamości indywidualne
Użytkownik IAM reprezentuje jedną osobę lub aplikację. Może mieć hasło konsoli do ręcznego logowania oraz klucze dostępu używane przez kod. Zgodnie z najlepszymi praktykami należy zawsze włączyć MFA.
# Create a new IAM user
aws iam create-user --user-name alice
# Create console access (requires setting login profile)
aws iam create-login-profile \
--user-name alice \
--password 'Temp@1234!' \
--password-reset-requiredGrupy IAM: organizowanie użytkowników
Grupa IAM pozwala połączyć użytkowników. Wystarczy dołączyć politykę raz, aby wszyscy członkowie grupy otrzymali te uprawnienia — bez edytowania każdego użytkownika osobno.
# Create a group and attach a managed policy
aws iam create-group --group-name Developers
aws iam attach-group-policy \
--group-name Developers \
--policy-arn arn:aws:iam::aws:policy/AmazonEC2ReadOnlyAccess
# Add a user to the group
aws iam add-user-to-group \
--user-name alice \
--group-name DevelopersGrupy IAM: zasady i ograniczenia
Warto pamiętać o kilku zasadach dotyczących grup: użytkownik może należeć do maksymalnie 10 grup, grup nie można zagnieżdżać, a ponadto nie są one prawdziwymi tożsamościami — służą jedynie do grupowania uprawnień.
Użytkownik root: zachowaj ostrożność
Użytkownik root jest powiązany z adresem e-mail użytym podczas rejestracji i ma nieograniczone uprawnienia. Należy go zabezpieczyć: włączyć MFA, usunąć jego klucze i nigdy nie używać go na co dzień.
Klucze dostępu: dostęp programistyczny
Klucze dostępu składają się z identyfikatora i sekretu, które umożliwiają kodowi wywoływanie AWS. Nie należy umieszczać ich w kodzie źródłowym, trzeba je często zmieniać, a nieużywane klucze usuwać.
# Generate access keys for a user
aws iam create-access-key --user-name alice
# List access keys and see their age
aws iam list-access-keys --user-name aliceOcena uprawnień IAM
W IAM obowiązuje zasada domyślnej odmowy: nic nie jest dozwolone, dopóki nie zezwoli na to polityka. Użytkownik bez dołączonych polityk nie może wykonać absolutnie żadnej operacji.
Polityki zarządzane a polityki wbudowane
Politykę zarządzaną można ponownie wykorzystać dla wielu tożsamości, natomiast polityka wbudowana jest przypisana tylko do jednej z nich. Należy preferować polityki zarządzane, aby uniknąć powielania reguł.
Wyświetlanie użytkowników i grup IAM w konsoli
W konsoli sekcje IAM → Users i Groups pokazują użytkowników, ich uprawnienia oraz status MFA. Raport poświadczeń zapewnia pełny audyt w jednym pliku CSV.
# Generate and download the IAM credential report
aws iam generate-credential-report
aws iam get-credential-report \
--query 'Content' \
--output text | base64 --decodeService Control Policies w AWS Organisations
W AWS Organizations Service Control Policies (SCPs) wyznaczają zabezpieczenia obowiązujące w wielu kontach. Nigdy nie przyznają dostępu — jedynie ograniczają zakres działań, które może wykonać dowolny użytkownik, nawet root.
Federacja tożsamości za pomocą SSO
Zamiast tworzyć po jednym użytkowniku IAM dla każdego pracownika, duże zespoły korzystają z federacji tożsamości: użytkownicy logują się za pomocą firmowego konta (Okta, Azure AD) i otrzymują tymczasowy dostęp do AWS.
Szybkie sprawdzenie
Sprawdź swoją znajomość zagadnień AWS Solutions Architect (SAA-C03) omówionych w tej lekcji.
Podsumowanie lekcji
Krótkie podsumowanie: użytkownicy są indywidualnymi tożsamościami, grupy łączą ich uprawnienia, a użytkownik root powinien pozostać zabezpieczony i używać MFA. Następnie: role i polityki.
Często zadawane pytania
Czy lekcja „Użytkownicy i grupy IAM” jest bezpłatna?
Tak — pełny tekst „Użytkownicy i grupy IAM” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Użytkownicy i grupy IAM”?
Utworzą użytkowników IAM, uporządkują ich w grupy i przypiszą uprawnienia na poziomie grup, aby uprościć zarządzanie dostępem. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Użytkownicy i grupy IAM”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Użytkownicy i grupy IAM
- Role i zasady IAM
- Zasada najmniejszych uprawnień
- Najlepsze praktyki IAM i MFA