Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Identity and Access Management
AWS Identity and Access Management (IAM) ti consente di gestire in modo più sicuro l'accesso alle tue Account AWS risorse. Con IAM, puoi creare più utenti nel tuo primario (root). Account AWS Questi utenti possono avere le proprie credenziali: password, ID della chiave di accesso e chiave segreta, ma tutti gli utenti IAM condividono un unico numero di account.
Puoi gestire il livello di accesso alle risorse di ogni utente IAM allegando politiche IAM all'utente. Ad esempio, puoi allegare a un utente IAM una policy che consenta all'utente di accedere al servizio Amazon S3 e alle risorse correlate nel tuo account, ma che non fornisca l'accesso ad altri servizi o risorse.
Per una gestione degli accessi più efficiente, puoi creare gruppi IAM, che sono raccolte di utenti. Quando si allega una policy al gruppo, questa avrà effetto su tutti gli utenti che sono membri di quel gruppo.
Oltre a gestire le autorizzazioni a livello di utente e gruppo, IAM supporta anche il concetto di ruoli IAM. Come utenti e gruppi, puoi allegare policy ai ruoli IAM. È quindi possibile associare il ruolo IAM a un'istanza Amazon EC2. Le applicazioni eseguite sull'istanza EC2 sono in grado di accedere AWS utilizzando le autorizzazioni fornite dal ruolo IAM. Per ulteriori informazioni sull'utilizzo dei ruoli IAM con il Toolkit, consulta Create an IAM Role. Per ulteriori informazioni su IAM, consulta la IAM User Guide.
Crea e configura un utente IAM
Gli utenti IAM ti consentono di concedere ad altri l'accesso al tuo Account AWS. Poiché puoi allegare policy agli utenti IAM, puoi limitare con precisione le risorse a cui un utente IAM può accedere e le operazioni che può eseguire su tali risorse.
Come best practice, tutti gli utenti che accedono a un Account AWS account devono farlo come utenti IAM, anche i proprietari dell'account. Ciò garantisce che se le credenziali di uno degli utenti IAM sono compromesse, solo quelle credenziali possono essere disattivate. Non è necessario disattivare o modificare le credenziali di root dell'account.
Dal Toolkit for Visual Studio, puoi assegnare le autorizzazioni a un utente IAM allegando una policy IAM all'utente o assegnando l'utente a un gruppo. Gli utenti IAM assegnati a un gruppo derivano le proprie autorizzazioni dalle politiche allegate al gruppo. Per ulteriori informazioni, consultare Creazione di un gruppo IAM e Aggiunta di un utente IAM a un gruppo IAM.
Dal Toolkit for Visual Studio, puoi anche generare AWS le credenziali (ID della chiave di accesso e chiave segreta) per l'utente IAM. Per ulteriori informazioni, consulta Generare credenziali per un utente IAM
Il Toolkit for Visual Studio supporta la specificazione delle credenziali utente IAM per accedere ai servizi tramite Explorer. AWS Poiché gli utenti IAM in genere non hanno accesso completo a tutti gli Amazon Web Services, alcune funzionalità di AWS Explorer potrebbero non essere disponibili. Se usi AWS Explorer per modificare le risorse mentre l'account attivo è un utente IAM e poi passi l'account attivo all'account root, le modifiche potrebbero non essere visibili finché non aggiorni la vista in AWS Explorer. Per aggiornare la vista, scegli il pulsante Aggiorna ().
Per informazioni su come configurare gli utenti IAM da Console di gestione AWS, vai a Working with Users and Groups nella IAM User Guide.
Per creare un utente IAM
-
In AWS Explorer, espandi il AWS Identity and Access Management nodo, apri il menu contestuale (clic con il pulsante destro del mouse) per Utenti, quindi scegli Crea utente.
-
Nella finestra di dialogo Crea utente, digita un nome per l'utente IAM e scegli OK. Questo è il nome descrittivo di IAM. Per informazioni sui vincoli sui nomi per gli utenti IAM, consulta la IAM User Guide.
Create an IAM user
Il nuovo utente verrà visualizzato come sottonodo in Utenti sotto il AWS Identity and Access Management nodo.
Per informazioni su come creare una policy e allegarla all'utente, consulta Create an IAM Policy.
Creazione di un gruppo IAM
I gruppi forniscono un modo per applicare le politiche IAM a un insieme di utenti. Per informazioni su come gestire utenti e gruppi IAM, consulta la sezione Lavorare con gli utenti e i gruppi nella IAM User Guide.
Come creare un gruppo IAM
-
In AWS Explorer, in Gestione delle identità e degli accessi, apri il menu contestuale (clic con il pulsante destro del mouse) per Gruppi e scegli Crea gruppo.
-
Nella finestra di dialogo Crea gruppo, digita un nome per il gruppo IAM e scegli OK.
Create IAM group
Il nuovo gruppo IAM verrà visualizzato nel sottonodo Gruppi di Identity and Access Management.
Per informazioni su come creare una policy e collegarla al gruppo IAM, consulta Creare una policy IAM.
Aggiunta di un utente IAM a un gruppo IAM
Gli utenti IAM che sono membri di un gruppo IAM ottengono le autorizzazioni di accesso dalle politiche allegate al gruppo. Lo scopo di un gruppo IAM è semplificare la gestione delle autorizzazioni in un insieme di utenti IAM.
Per informazioni su come le policy collegate a un gruppo IAM interagiscono con le policy associate agli utenti IAM che sono membri di quel gruppo IAM, vai a Managing IAM Policies nella IAM User Guide.
In AWS Explorer, aggiungi utenti IAM ai gruppi IAM dal sottonodo Users, non dal sottonodo Groups.
Per aggiungere un utente IAM a un gruppo IAM
-
In AWS Explorer, in Gestione delle identità e degli accessi, apri il menu contestuale (clic con il pulsante destro del mouse) per Utenti e scegli Modifica.
Assign an IAM user to a IAM group -
Il riquadro sinistro della scheda Gruppi mostra i gruppi IAM disponibili. Il riquadro destro mostra i gruppi di cui l'utente IAM specificato è già membro.
Per aggiungere l'utente IAM a un gruppo, nel riquadro sinistro, scegli il gruppo IAM, quindi scegli il pulsante >.
Per rimuovere l'utente IAM da un gruppo, nel riquadro destro, scegli il gruppo IAM e quindi scegli il pulsante <.
Per aggiungere l'utente IAM a tutti i gruppi IAM, scegli il pulsante >>. Analogamente, per rimuovere l'utente IAM da tutti i gruppi, scegli il pulsante <<.
Per scegliere più gruppi, sceglili in sequenza. Non è necessario tenere premuto il tasto Ctrl. Per cancellare un gruppo dalla selezione, è sufficiente selezionarlo una seconda volta.
-
Quando hai finito di assegnare l'utente IAM ai gruppi IAM, scegli Salva.
Genera credenziali per un utente IAM
Con Toolkit for Visual Studio, puoi generare l'ID della chiave di accesso e la chiave segreta utilizzati per effettuare chiamate API a. AWS Queste chiavi possono anche essere specificate per accedere ad Amazon Web Services tramite il Toolkit. Per ulteriori informazioni su come specificare le credenziali da utilizzare con il Toolkit, consulta creds. Per ulteriori informazioni su come gestire in modo sicuro le credenziali, consulta Best practice per la gestione delle chiavi di accesso. AWS
Il Toolkit non può essere utilizzato per generare una password per un utente IAM.
Per generare credenziali per un utente IAM
-
In AWS Explorer, apri il menu contestuale (clic con il pulsante destro del mouse) per un utente IAM e scegli Modifica.
-
Per generare le credenziali, nella scheda Chiavi di accesso, scegli Crea.
Puoi generare solo due set di credenziali per ogni utente IAM. Se disponi già di due set di credenziali e devi crearne uno aggiuntivo, devi eliminare uno dei set esistenti.
reate credentials for IAM userSe desideri che il Toolkit salvi una copia crittografata della chiave di accesso segreta sull'unità locale, seleziona Salva la chiave di accesso segreta localmente. AWS restituisce la chiave di accesso segreta solo quando viene creata. Puoi anche copiare la chiave di accesso segreta dalla finestra di dialogo e salvarla in un luogo sicuro.
-
Scegli OK.
Dopo aver generato le credenziali, è possibile visualizzarle dalla scheda Chiavi di accesso. Se hai selezionato l'opzione per fare in modo che il Toolkit salvi la chiave segreta localmente, verrà visualizzata qui.
Se hai salvato tu stesso la chiave segreta e desideri che anche il Toolkit la salvi, nella casella Chiave di accesso segreta, digita la chiave di accesso segreta, quindi seleziona Salva la chiave di accesso segreta localmente.
Per disattivare le credenziali, scegli Rendi inattivo. (Puoi farlo se sospetti che le credenziali siano state compromesse. Puoi riattivare le credenziali se ricevi la garanzia che sono sicure.)
Creazione di un ruolo IAM
Il Toolkit for Visual Studio supporta la creazione e la configurazione dei ruoli IAM. Proprio come con utenti e gruppi, puoi allegare policy ai ruoli IAM. È quindi possibile associare il ruolo IAM a un'istanza Amazon EC2. L'associazione con l'istanza EC2 viene gestita tramite un profilo di istanza, che è un contenitore logico per il ruolo. Alle applicazioni eseguite sull'istanza EC2 viene automaticamente concesso il livello di accesso specificato dalla policy associata al ruolo IAM. Ciò è vero anche quando l'applicazione non ha specificato altre AWS credenziali.
Ad esempio, puoi creare un ruolo e allegare a quel ruolo una policy che limiti l'accesso solo ad Amazon S3. Dopo aver associato questo ruolo a un'istanza EC2, puoi quindi eseguire un'applicazione su quell'istanza e l'applicazione avrà accesso ad Amazon S3, ma non ad altri servizi o risorse. Il vantaggio di questo approccio è che non devi preoccuparti del trasferimento e dell'archiviazione sicuri delle AWS credenziali sull'istanza EC2.
Per ulteriori informazioni sui ruoli IAM, consulta Working with IAM Roles nella IAM User Guide. Per esempi di programmi che accedono AWS utilizzando il ruolo IAM associato a un'istanza Amazon EC2, consulta le guide per AWS sviluppatori per Java, .NET , PHP e Ruby (Setting Credentials Using IAM, Creating an IAM Role e Working with IAM Policies).
Per creare un ruolo IAM
-
In AWS Explorer, in Gestione delle identità e degli accessi, apri il menu contestuale (clic con il pulsante destro del mouse) per Ruoli, quindi scegli Crea ruoli.
-
Nella finestra di dialogo Crea ruolo, digita un nome per il ruolo IAM e scegli OK.
Create IAM role
Il nuovo ruolo IAM verrà visualizzato in Ruoli nella gestione delle identità e degli accessi.
Per informazioni su come creare una policy e collegarla al ruolo, vedi Creare una policy IAM.
Creare una policy IAM
Le policy sono fondamentali per IAM. Le policy possono essere associate a entità IAM come utenti, gruppi o ruoli. Le policy specificano il livello di accesso abilitato per un utente, un gruppo o un ruolo.
Per creare una policy IAM
In AWS Explorer, espandi il AWS Identity and Access Management nodo, quindi espandi il nodo per il tipo di entità (Gruppi , Ruoli o Utenti) a cui allegherai la policy. Ad esempio, apri un menu contestuale per un ruolo IAM e scegli Modifica.
Una scheda associata al ruolo verrà visualizzata in AWS Explorer. Scegli il link Aggiungi politica.
Nella finestra di dialogo Nuovo nome della policy, digitate un nome per la policy (ad esempio, s3-access).
Nell'editor delle politiche, aggiungi le dichiarazioni delle politiche per specificare il livello di accesso da fornire al ruolo (in questo esempio, winapp-instance-role-2) associato alla policy. In questo esempio, una policy fornisce l'accesso completo ad Amazon S3, ma nessun accesso ad altre risorse.
Per un controllo degli accessi più preciso, puoi espandere i sottonodi nell'editor delle policy per consentire o meno le azioni associate ad Amazon Web Services.
Dopo aver modificato la policy, scegli il link Salva.