View a markdown version of this page

計劃存取您的帳戶 AWS - AWS Identity and Access Management

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

計劃存取您的帳戶 AWS

設定 時 AWS,規劃您希望人員如何存取 AWS 您的帳戶和資源。精心設計的身分管理解決方案可確保您的帳戶安全。

身分來源

根據 IAM 最佳實務,我們建議人類使用者和工作負載使用臨時登入資料來存取您的 AWS 資源。您可以透過 IAM 角色授予臨時憑證。聯合到 IAM 的使用者和 IAM Identity Center 中的使用者 (聯合的或者在 IAM Identity Center 目錄中建立的) 都使用 IAM 角色來存取資源。

開始使用 之前 AWS,請規劃如何使用下列其中一種方法來設定您的身分:

  • 使用 啟用 IAM Identity Center, AWS Organizations 並將 IAM Identity Center 中的使用者直接新增至組織目錄。

    如需將使用者直接新增至 IAM Identity Center 組織目錄的說明,請參閱新增使用者

  • 將您的現有外部身分提供者與 IAM Identity Center 或 IAM 聯合。

    如需將外部身分提供者聯合至 IAM Identity Center 組織目錄的指示,請參閱適當的入門教學課程。

存取管理

識別您的使用者所需的 AWS 資源和服務。然後定義每個使用者、群組或角色的存取許可和政策。

  • 如果您使用 IAM Identity Center,則會在組織中的每個 AWS 帳戶中建立 IAM 身分提供者、IAM 角色和許可政策。這些角色和許可符合您在將人員或群組指派給應用程式或 AWS 帳戶時所指定的內容。

    如需詳細資訊,請參閱 Assign user accessSet up single sign-on access to your applications

  • 如果您直接將身分提供者與 中的 IAM 聯合 AWS 帳戶,則必須為使用者建立角色。此角色需要信任政策和許可政策。信任政策指出誰可以擔任該角色。許可政策說明允許或拒絕存取角色 AWS 的動作和資源。

    如需詳細資訊,請參閱身分提供者和 的聯合身分 AWS

如需為登入新增額外安全層的說明,請參閱 對身分使用多重要素驗證