Пользователи и группы IAM
Создайте пользователей IAM, объедините их в группы и назначьте разрешения на уровне групп, чтобы упростить управление доступом.
«Пользователи и группы IAM» — бесплатный урок AWS Solutions Architect на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Solutions Architect, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Solutions Architect содержит 4 уроков всего.
Что такое AWS IAM?
AWS IAM управляет тем, кто может войти в систему и что ему разрешено делать. Этот сервис бесплатен и основан на трёх компонентах: пользователях, группах и ролях. 🔐
Пользователи IAM: отдельные идентификационные данные
Пользователь IAM — это один человек или приложение. У него может быть пароль консоли для ручного входа, а также ключи доступа для кода. Лучшая практика: всегда включайте MFA.
# Create a new IAM user
aws iam create-user --user-name alice
# Create console access (requires setting login profile)
aws iam create-login-profile \
--user-name alice \
--password 'Temp@1234!' \
--password-reset-requiredГруппы IAM: организация пользователей
Группа IAM объединяет пользователей. Прикрепите policy один раз — и все участники группы получат эти разрешения, без редактирования каждого пользователя по отдельности.
# Create a group and attach a managed policy
aws iam create-group --group-name Developers
aws iam attach-group-policy \
--group-name Developers \
--policy-arn arn:aws:iam::aws:policy/AmazonEC2ReadOnlyAccess
# Add a user to the group
aws iam add-user-to-group \
--user-name alice \
--group-name DevelopersГруппы IAM: правила и ограничения
Запомните несколько правил для групп: пользователь может состоять не более чем в 10 группах, группы нельзя вкладывать друг в друга, и они не являются настоящими идентификационными данными — они лишь объединяют разрешения.
Корневой пользователь: обращайтесь осторожно
Корневой пользователь — это адрес электронной почты, с которым Вы зарегистрировались; он обладает неограниченными полномочиями. Защитите его: включите MFA, удалите его ключи и никогда не используйте его в повседневной работе.
Ключи доступа: программный доступ
Ключи доступа — это идентификатор и секрет, позволяющие коду вызывать AWS. Никогда не помещайте их в исходный код, регулярно заменяйте их и удаляйте неиспользуемые ключи.
# Generate access keys for a user
aws iam create-access-key --user-name alice
# List access keys and see their age
aws iam list-access-keys --user-name aliceПроверка разрешений IAM
В IAM действует принцип запрета по умолчанию: ничего не разрешено, если это не указано в policy. Пользователь без прикреплённых policy не может делать абсолютно ничего.
Управляемые policy и встроенные policy
Управляемую policy можно повторно использовать для многих идентификационных данных, а встроенная policy привязана только к одному объекту. Предпочитайте управляемые policy, чтобы не дублировать настройки.
Просмотр пользователей и групп IAM в консоли
В консоли разделы IAM → Users и Groups показывают пользователей, их разрешения и состояние MFA. Отчёт об учётных данных предоставляет полный аудит в одном файле CSV.
# Generate and download the IAM credential report
aws iam generate-credential-report
aws iam get-credential-report \
--query 'Content' \
--output text | base64 --decodeПолитики управления сервисами в AWS Organizations
В AWS Organizations политики управления сервисами (SCP) устанавливают ограничения для всех аккаунтов. Они никогда не предоставляют доступ — только ограничивают действия любого пользователя, даже корневого.
Федерация идентификационных данных с помощью SSO
Вместо отдельного пользователя IAM для каждого сотрудника крупные команды используют федерацию идентификационных данных: сотрудники входят через корпоративный аккаунт (Okta, Azure AD) и получают временный доступ к AWS.
Быстрая проверка
Проверьте своё понимание концепций AWS Solutions Architect (SAA-C03) из этого урока.
Итоги урока
Кратко: пользователи — это отдельные идентификационные данные, группы объединяют их разрешения, а корневой пользователь хранится под защитой MFA. Далее: роли и policy.
Часто задаваемые вопросы
Урок «Пользователи и группы IAM» бесплатный?
Да — полный текст урока «Пользователи и группы IAM» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Solutions Architect, подпишись на CoddyKit PRO. Курс AWS Solutions Architect содержит 4 уроков всего.
Чему я научусь в уроке «Пользователи и группы IAM»?
Создайте пользователей IAM, объедините их в группы и назначьте разрешения на уровне групп, чтобы упростить управление доступом. Ты практикуешь AWS Solutions Architect с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать AWS Solutions Architect?
Предыдущий опыт не требуется. AWS Solutions Architect на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Пользователи и группы IAM»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке AWS Solutions Architect?
Да. Каждый урок AWS Solutions Architect включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Пользователи и группы IAM
- Роли и политики IAM
- Принцип минимальных привилегий
- Рекомендации по IAM и MFA