0Pricing
AWS Solutions Architect · บทเรียน

ผู้ใช้และกลุ่ม IAM

สร้างผู้ใช้ IAM จัดระเบียบผู้ใช้เป็นกลุ่ม และกำหนดสิทธิ์ระดับกลุ่มเพื่อให้การจัดการการเข้าถึงง่ายขึ้น

ผู้ใช้และกลุ่ม IAM เป็นบทเรียน AWS Solutions Architect ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Solutions Architect และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Solutions Architect มีบทเรียนทั้งหมด 4 บทเรียน

AWS IAM คืออะไร

AWS IAMควบคุมว่าใครลงชื่อเข้าใช้ได้และได้รับอนุญาตให้ทำอะไรบ้าง บริการนี้ไม่มีค่าใช้จ่ายและสร้างขึ้นจากสามส่วน ได้แก่ ผู้ใช้ กลุ่ม และบทบาท 🔐

ผู้ใช้ IAM: ข้อมูลระบุตัวตนรายบุคคล

ผู้ใช้ IAMคือบุคคลหรือแอปหนึ่งรายการ ผู้ใช้สามารถมีรหัสผ่านคอนโซลสำหรับเข้าสู่ระบบด้วยตนเอง รวมถึงคีย์การเข้าถึงสำหรับโค้ด แนวทางปฏิบัติที่ดีที่สุดคือเปิดใช้ MFA เสมอ

# Create a new IAM user
aws iam create-user --user-name alice

# Create console access (requires setting login profile)
aws iam create-login-profile \
  --user-name alice \
  --password 'Temp@1234!' \
  --password-reset-required

กลุ่ม IAM: การจัดผู้ใช้เป็นกลุ่ม

กลุ่ม IAMใช้รวมผู้ใช้ไว้ด้วยกัน คุณสามารถแนบนโยบายเพียงครั้งเดียว แล้วทุกคนในกลุ่มจะได้รับสิทธิ์ดังกล่าว โดยไม่ต้องแก้ไขผู้ใช้ทีละคน

# Create a group and attach a managed policy
aws iam create-group --group-name Developers
aws iam attach-group-policy \
  --group-name Developers \
  --policy-arn arn:aws:iam::aws:policy/AmazonEC2ReadOnlyAccess

# Add a user to the group
aws iam add-user-to-group \
  --user-name alice \
  --group-name Developers

กลุ่ม IAM: กฎและข้อจำกัด

โปรดจำกฎของกลุ่มไว้สองสามข้อ: ผู้ใช้เข้าร่วมได้สูงสุด 10 กลุ่ม กลุ่มซ้อนกันไม่ได้ และกลุ่มไม่ใช่ข้อมูลระบุตัวตนจริง แต่มีหน้าที่เพียงรวมสิทธิ์เท่านั้น

ผู้ใช้รูท: ต้องใช้อย่างระมัดระวัง

ผู้ใช้รูทคือที่อยู่อีเมลที่คุณใช้สมัครและมีอำนาจไม่จำกัด ควรเก็บบัญชีนี้ให้ปลอดภัย: เปิดใช้ MFA ลบคีย์ของบัญชี และอย่าใช้ในงานประจำวัน

คีย์การเข้าถึง: การเข้าถึงผ่านโปรแกรม

คีย์การเข้าถึงประกอบด้วย ID และข้อมูลลับที่ทำให้โค้ดเรียกใช้ AWS ได้ อย่าใส่คีย์เหล่านี้ไว้ในซอร์สโค้ด หมุนเวียนคีย์เป็นประจำ และลบคีย์ที่ไม่ได้ใช้งาน

# Generate access keys for a user
aws iam create-access-key --user-name alice

# List access keys and see their age
aws iam list-access-keys --user-name alice

การประเมินสิทธิ์ของ IAM

IAM ใช้หลักปฏิเสธเป็นค่าเริ่มต้น: จะไม่มีสิ่งใดได้รับอนุญาต เว้นแต่นโยบายจะระบุไว้ ผู้ใช้ที่ไม่มีนโยบายแนบอยู่จะไม่สามารถทำอะไรได้เลย

นโยบายที่มีการจัดการเทียบกับนโยบายแบบฝังในตัว

นโยบายที่มีการจัดการสามารถนำกลับมาใช้กับข้อมูลระบุตัวตนหลายรายการได้ ในขณะที่นโยบายแบบฝังในตัวจะผูกกับข้อมูลระบุตัวตนเพียงรายการเดียว ควรเลือกใช้นโยบายที่มีการจัดการเพื่อไม่ต้องเขียนซ้ำ

การดูผู้ใช้และกลุ่ม IAM ในคอนโซล

ในคอนโซล IAM → Users and Groups จะแสดงว่าใครเป็นใคร สิทธิ์ของแต่ละคน และสถานะ MFA ส่วนรายงานข้อมูลรับรองจะให้การตรวจสอบฉบับเต็มในไฟล์ CSV เดียว

# Generate and download the IAM credential report
aws iam generate-credential-report
aws iam get-credential-report \
  --query 'Content' \
  --output text | base64 --decode

นโยบายควบคุมบริการใน AWS Organisations

เมื่อใช้ AWS Organizations, Service Control Policies (SCPs)จะกำหนดขอบเขตป้องกันให้กับบัญชีต่าง ๆ นโยบายเหล่านี้ไม่เคยมอบสิทธิ์เข้าถึง แต่จะจำกัดสิ่งที่ทุกคนทำได้เท่านั้น แม้แต่ผู้ใช้รูท

การรวมข้อมูลระบุตัวตนด้วย SSO

แทนที่จะสร้างผู้ใช้ IAM ให้พนักงานแต่ละคน ทีมขนาดใหญ่ใช้การรวมข้อมูลระบุตัวตน: ผู้ใช้ลงชื่อเข้าใช้ด้วยบัญชีบริษัท (Okta, Azure AD) แล้วได้รับสิทธิ์ AWS ชั่วคราว

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจแนวคิด AWS Solutions Architect (SAA-C03) จากบทเรียนนี้

สรุปบทเรียน

สรุปอย่างรวดเร็ว: ผู้ใช้คือข้อมูลระบุตัวตนรายบุคคล กลุ่มใช้รวมสิทธิ์ของผู้ใช้ และผู้ใช้รูทควรเก็บไว้อย่างปลอดภัยพร้อม MFA หัวข้อถัดไป: บทบาทและนโยบาย

คำถามที่พบบ่อย

บทเรียน “ผู้ใช้และกลุ่ม IAM” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “ผู้ใช้และกลุ่ม IAM” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Solutions Architect ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Solutions Architect มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “ผู้ใช้และกลุ่ม IAM”

สร้างผู้ใช้ IAM จัดระเบียบผู้ใช้เป็นกลุ่ม และกำหนดสิทธิ์ระดับกลุ่มเพื่อให้การจัดการการเข้าถึงง่ายขึ้น คุณปฏิบัติ AWS Solutions Architect ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Solutions Architect หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Solutions Architect บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “ผู้ใช้และกลุ่ม IAM” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน AWS Solutions Architect นี้ได้ไหม

ได้ บทเรียน AWS Solutions Architect ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. ผู้ใช้และกลุ่ม IAM
  2. บทบาทและนโยบาย IAM
  3. หลักการให้สิทธิ์เท่าที่จำเป็น
  4. แนวทางปฏิบัติที่ดีของ IAM และ MFA
← กลับไปที่ AWS Solutions Architect