IAM 用户与组
创建 IAM 用户,将其整理到组中,并分配组级权限,以简化访问管理。
IAM 用户与组 是 CoddyKit 上的免费 AWS Solutions Architect 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Solutions Architect 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Solutions Architect 课程共包含 4 节课。
什么是 AWS IAM?
AWS IAM控制谁可以登录,以及他们被允许执行哪些操作。它免费提供,并建立在三类对象之上:用户、组和角色。🔐
IAM 用户:独立身份
IAM 用户可以代表一个人或一个应用。它可以拥有用于手动登录的控制台密码,也可以拥有供代码使用的访问密钥。最佳实践是始终启用 MFA。
# Create a new IAM user
aws iam create-user --user-name alice
# Create console access (requires setting login profile)
aws iam create-login-profile \
--user-name alice \
--password 'Temp@1234!' \
--password-reset-requiredIAM 组:组织用户
IAM 组可以将用户集中管理。只需附加一次 policy,组中的所有人都会获得相应权限,无需逐个编辑用户。
# Create a group and attach a managed policy
aws iam create-group --group-name Developers
aws iam attach-group-policy \
--group-name Developers \
--policy-arn arn:aws:iam::aws:policy/AmazonEC2ReadOnlyAccess
# Add a user to the group
aws iam add-user-to-group \
--user-name alice \
--group-name DevelopersIAM 组:规则与限制
请记住以下组规则:一个用户最多可以加入 10 个组,组不能嵌套,而且组不是真实身份,只是用于集中管理权限。
根用户:谨慎使用
根用户就是您注册时使用的电子邮件地址对应的身份,拥有无限权限。请妥善保护它:启用 MFA,删除其密钥,日常操作中永远不要使用它。
访问密钥:程序化访问
访问密钥由 ID 和密钥组成,可让代码调用 AWS。绝不要将它们写入源代码,要经常轮换,并删除不再使用的密钥。
# Generate access keys for a user
aws iam create-access-key --user-name alice
# List access keys and see their age
aws iam list-access-keys --user-name aliceIAM 权限评估
IAM 默认拒绝访问:除非 policy 明确允许,否则任何操作都不允许执行。没有附加任何 policy 的用户完全无法执行任何操作。
托管 policy 与内联 policy
托管 policy可以在多个身份之间重复使用,而内联 policy只能绑定到一个身份。请优先使用托管 policy,以免重复配置。
在控制台中查看 IAM 用户和组
在控制台中,IAM → Users 和 Groups 会显示用户身份、权限和 MFA 状态。凭证报告会在一个 CSV 文件中提供完整的审计信息。
# Generate and download the IAM credential report
aws iam generate-credential-report
aws iam get-credential-report \
--query 'Content' \
--output text | base64 --decodeAWS Organizations 中的服务控制 policy
使用 AWS Organizations 时,服务控制 policy(SCP)可以跨账户设置防护边界。它们从不授予访问权限,只会限制任何人可以执行的操作,即使是根用户也不例外。
使用 SSO 联合身份
大型团队不会为每位员工创建一个 IAM 用户,而是使用身份联合:员工使用公司账户(Okta、Azure AD)登录,并获得临时 AWS 访问权限。
快速检查
测试您对本课 AWS Solutions Architect(SAA-C03)概念的理解。
课程回顾
快速回顾:用户是独立身份,组用于集中管理用户权限,而根用户应启用 MFA 并妥善保护。接下来:角色和 policy。
常见问题解答
「IAM 用户与组」课时是免费的吗?
是的 — 「IAM 用户与组」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Solutions Architect 课程的其余内容,请升级到 CoddyKit PRO。 AWS Solutions Architect 课程共包含 4 节课。
「IAM 用户与组」这节课中我会学到什么?
创建 IAM 用户,将其整理到组中,并分配组级权限,以简化访问管理。 你通过在浏览器中直接运行的动手代码来练习 AWS Solutions Architect,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 AWS Solutions Architect 需要有经验吗?
无需任何先前经验。CoddyKit 上的 AWS Solutions Architect 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「IAM 用户与组」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 AWS Solutions Architect 课中编写并运行代码吗?
能。每节 AWS Solutions Architect 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- IAM 用户与组
- IAM 角色与策略
- 最小权限原则
- IAM 最佳实践与 MFA