0Pricing
AWS Solutions Architect · 课时

IAM 用户与组

创建 IAM 用户,将其整理到组中,并分配组级权限,以简化访问管理。

IAM 用户与组 是 CoddyKit 上的免费 AWS Solutions Architect 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Solutions Architect 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Solutions Architect 课程共包含 4 节课。

什么是 AWS IAM?

AWS IAM控制谁可以登录,以及他们被允许执行哪些操作。它免费提供,并建立在三类对象之上:用户、组和角色。🔐

IAM 用户:独立身份

IAM 用户可以代表一个人或一个应用。它可以拥有用于手动登录的控制台密码,也可以拥有供代码使用的访问密钥。最佳实践是始终启用 MFA。

# Create a new IAM user
aws iam create-user --user-name alice

# Create console access (requires setting login profile)
aws iam create-login-profile \
  --user-name alice \
  --password 'Temp@1234!' \
  --password-reset-required

IAM 组:组织用户

IAM 组可以将用户集中管理。只需附加一次 policy,组中的所有人都会获得相应权限,无需逐个编辑用户。

# Create a group and attach a managed policy
aws iam create-group --group-name Developers
aws iam attach-group-policy \
  --group-name Developers \
  --policy-arn arn:aws:iam::aws:policy/AmazonEC2ReadOnlyAccess

# Add a user to the group
aws iam add-user-to-group \
  --user-name alice \
  --group-name Developers

IAM 组:规则与限制

请记住以下组规则:一个用户最多可以加入 10 个组,组不能嵌套,而且组不是真实身份,只是用于集中管理权限。

根用户:谨慎使用

根用户就是您注册时使用的电子邮件地址对应的身份,拥有无限权限。请妥善保护它:启用 MFA,删除其密钥,日常操作中永远不要使用它。

访问密钥:程序化访问

访问密钥由 ID 和密钥组成,可让代码调用 AWS。绝不要将它们写入源代码,要经常轮换,并删除不再使用的密钥。

# Generate access keys for a user
aws iam create-access-key --user-name alice

# List access keys and see their age
aws iam list-access-keys --user-name alice

IAM 权限评估

IAM 默认拒绝访问:除非 policy 明确允许,否则任何操作都不允许执行。没有附加任何 policy 的用户完全无法执行任何操作。

托管 policy 与内联 policy

托管 policy可以在多个身份之间重复使用,而内联 policy只能绑定到一个身份。请优先使用托管 policy,以免重复配置。

在控制台中查看 IAM 用户和组

在控制台中,IAM → Users 和 Groups 会显示用户身份、权限和 MFA 状态。凭证报告会在一个 CSV 文件中提供完整的审计信息。

# Generate and download the IAM credential report
aws iam generate-credential-report
aws iam get-credential-report \
  --query 'Content' \
  --output text | base64 --decode

AWS Organizations 中的服务控制 policy

使用 AWS Organizations 时,服务控制 policy(SCP)可以跨账户设置防护边界。它们从不授予访问权限,只会限制任何人可以执行的操作,即使是根用户也不例外。

使用 SSO 联合身份

大型团队不会为每位员工创建一个 IAM 用户,而是使用身份联合:员工使用公司账户(Okta、Azure AD)登录,并获得临时 AWS 访问权限。

快速检查

测试您对本课 AWS Solutions Architect(SAA-C03)概念的理解。

课程回顾

快速回顾:用户是独立身份,组用于集中管理用户权限,而根用户应启用 MFA 并妥善保护。接下来:角色和 policy。

常见问题解答

「IAM 用户与组」课时是免费的吗?

是的 — 「IAM 用户与组」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Solutions Architect 课程的其余内容,请升级到 CoddyKit PRO。 AWS Solutions Architect 课程共包含 4 节课。

「IAM 用户与组」这节课中我会学到什么?

创建 IAM 用户,将其整理到组中,并分配组级权限,以简化访问管理。 你通过在浏览器中直接运行的动手代码来练习 AWS Solutions Architect,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 AWS Solutions Architect 需要有经验吗?

无需任何先前经验。CoddyKit 上的 AWS Solutions Architect 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「IAM 用户与组」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 AWS Solutions Architect 课中编写并运行代码吗?

能。每节 AWS Solutions Architect 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. IAM 用户与组
  2. IAM 角色与策略
  3. 最小权限原则
  4. IAM 最佳实践与 MFA
← 返回 AWS Solutions Architect