0Pricing
AWS Solutions Architect · Урок

Пользователи и группы IAM

Создайте пользователей IAM, объедините их в группы и назначьте разрешения на уровне групп, чтобы упростить управление доступом.

«Пользователи и группы IAM» — бесплатный урок AWS Solutions Architect на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Solutions Architect, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Solutions Architect содержит 4 уроков всего.

Что такое AWS IAM?

AWS IAM управляет тем, кто может войти в систему и что ему разрешено делать. Этот сервис бесплатен и основан на трёх компонентах: пользователях, группах и ролях. 🔐

Пользователи IAM: отдельные идентификационные данные

Пользователь IAM — это один человек или приложение. У него может быть пароль консоли для ручного входа, а также ключи доступа для кода. Лучшая практика: всегда включайте MFA.

# Create a new IAM user
aws iam create-user --user-name alice

# Create console access (requires setting login profile)
aws iam create-login-profile \
  --user-name alice \
  --password 'Temp@1234!' \
  --password-reset-required

Группы IAM: организация пользователей

Группа IAM объединяет пользователей. Прикрепите policy один раз — и все участники группы получат эти разрешения, без редактирования каждого пользователя по отдельности.

# Create a group and attach a managed policy
aws iam create-group --group-name Developers
aws iam attach-group-policy \
  --group-name Developers \
  --policy-arn arn:aws:iam::aws:policy/AmazonEC2ReadOnlyAccess

# Add a user to the group
aws iam add-user-to-group \
  --user-name alice \
  --group-name Developers

Группы IAM: правила и ограничения

Запомните несколько правил для групп: пользователь может состоять не более чем в 10 группах, группы нельзя вкладывать друг в друга, и они не являются настоящими идентификационными данными — они лишь объединяют разрешения.

Корневой пользователь: обращайтесь осторожно

Корневой пользователь — это адрес электронной почты, с которым Вы зарегистрировались; он обладает неограниченными полномочиями. Защитите его: включите MFA, удалите его ключи и никогда не используйте его в повседневной работе.

Ключи доступа: программный доступ

Ключи доступа — это идентификатор и секрет, позволяющие коду вызывать AWS. Никогда не помещайте их в исходный код, регулярно заменяйте их и удаляйте неиспользуемые ключи.

# Generate access keys for a user
aws iam create-access-key --user-name alice

# List access keys and see their age
aws iam list-access-keys --user-name alice

Проверка разрешений IAM

В IAM действует принцип запрета по умолчанию: ничего не разрешено, если это не указано в policy. Пользователь без прикреплённых policy не может делать абсолютно ничего.

Управляемые policy и встроенные policy

Управляемую policy можно повторно использовать для многих идентификационных данных, а встроенная policy привязана только к одному объекту. Предпочитайте управляемые policy, чтобы не дублировать настройки.

Просмотр пользователей и групп IAM в консоли

В консоли разделы IAM → Users и Groups показывают пользователей, их разрешения и состояние MFA. Отчёт об учётных данных предоставляет полный аудит в одном файле CSV.

# Generate and download the IAM credential report
aws iam generate-credential-report
aws iam get-credential-report \
  --query 'Content' \
  --output text | base64 --decode

Политики управления сервисами в AWS Organizations

В AWS Organizations политики управления сервисами (SCP) устанавливают ограничения для всех аккаунтов. Они никогда не предоставляют доступ — только ограничивают действия любого пользователя, даже корневого.

Федерация идентификационных данных с помощью SSO

Вместо отдельного пользователя IAM для каждого сотрудника крупные команды используют федерацию идентификационных данных: сотрудники входят через корпоративный аккаунт (Okta, Azure AD) и получают временный доступ к AWS.

Быстрая проверка

Проверьте своё понимание концепций AWS Solutions Architect (SAA-C03) из этого урока.

Итоги урока

Кратко: пользователи — это отдельные идентификационные данные, группы объединяют их разрешения, а корневой пользователь хранится под защитой MFA. Далее: роли и policy.

Часто задаваемые вопросы

Урок «Пользователи и группы IAM» бесплатный?

Да — полный текст урока «Пользователи и группы IAM» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Solutions Architect, подпишись на CoddyKit PRO. Курс AWS Solutions Architect содержит 4 уроков всего.

Чему я научусь в уроке «Пользователи и группы IAM»?

Создайте пользователей IAM, объедините их в группы и назначьте разрешения на уровне групп, чтобы упростить управление доступом. Ты практикуешь AWS Solutions Architect с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать AWS Solutions Architect?

Предыдущий опыт не требуется. AWS Solutions Architect на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Пользователи и группы IAM»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке AWS Solutions Architect?

Да. Каждый урок AWS Solutions Architect включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Пользователи и группы IAM
  2. Роли и политики IAM
  3. Принцип минимальных привилегий
  4. Рекомендации по IAM и MFA
← Назад к AWS Solutions Architect