关于 AWS Organizations 与 AWS IAM
- IAM 可以控制对资源的访问,可以创建用户和组并设置允许/拒绝访问。
- Organizations 可以创建 AWS 账户、进行分组(OU)并应用策略(SCP)。
1. 适用对象
- Organizations 面向 AWS 账户,而 IAM 面向用户。
- 在 Organizations 中对某账户应用 SCP 后,该账户的所有用户都会受影响。
- Organizations 的策略优先于 IAM 的策略。
2. 附加功能
- Organizations 可集中管理备份、资源、安全策略等。
- 在 Organizations 中对某账户应用 SCP 后,该账户的所有用户都会受影响。
- Organizations 按组(OU)建立资源治理边界。
- IAM 对资源进行访问控制。
当要对组织级账户应用某种准则、在账户/组织层面管理各种策略(备份、资源、安全等)或成本时,使用 Organizations。
想按用户细调权限时,使用 IAM 即可。
治理(governance)指为保证数据的安全、隐私保护、准确性、可用性和易用性所做的一切工作。其中包括人应采取的措施、应遵循的流程,以及在数据整个生命周期中支撑这些工作的技术。— Google Cloud
IAM 功能
- 对 AWS 账户的共享访问
- 无需共享密码或访问密钥,就能授予他人管理和使用 AWS 账户资源的权限。
- 细粒度权限
- 可以按资源为不同的人授予不同权限。
- 例如可以允许部分用户完全访问 EC2、S3、DynamoDB、RedShift 及其他 AWS 服务。
- 对其他用户则可以只授予某些 S3 桶的只读权限、管理某些 EC2 实例的权限,或仅能访问账单信息的权限。
- 为运行在 EC2 上的应用提供安全的 AWS 资源访问
- 对运行在 EC2 实例上的应用,可用 IAM 功能安全地提供凭证。这些凭证赋予应用访问其他 AWS 资源的权限。
- 例如这些资源包括 S3 桶和 DynamoDB 表。
- 多因素认证(MFA)
- 为加强安全,可为账户和单个用户添加双因素认证。启用 MFA 后,账户所有者或用户在操作账户时不仅要提供密码或访问密钥,还要提供专门配置设备上的代码。
- 如果你已在其他服务中使用 FIDO 安全密钥,且其配置支持 AWS,则可用 WebAuthn 实现 MFA 安全。
- 身份联合(Identity Federation)
- 可为已在其他地方(企业网络或互联网身份提供商)拥有密码的用户授予对 AWS 账户的临时访问权限。
- 用于审计保障的身份信息
- 使用 AWS CloudTrail 时,你会收到包含“谁请求了账户资源”信息的日志记录。
- PCI DSS 合规
- 最终一致性(eventually consistent)
- 与许多其他 AWS 服务一样,IAM 具有最终一致性。
- 免费使用
- AWS Identity and Access Management(IAM)和 AWS Security Token Service(AWS STS)是随 AWS 账户免费提供的功能。只有使用 IAM 用户或 AWS STS 临时安全凭证访问其他 AWS 服务时才会产生费用。
访问 IAM
参考
什么是 IAM?- AWS Identity and Access Management
感谢您告知我们此页面需要改进。很抱歉让您失望了。请花一点时间告诉我们如何改进文档。
— docs.aws.amazon.com
AWS Organizations 功能
所有 AWS 账户的集中管理
- 可将现有账户合并为一个组织进行集中管理。
- 可以创建自动成为组织一部分的账户,也可以邀请其他账户加入组织。还可以附加影响部分或全部账户的策略。
所有成员账户的合并账单
- 合并账单是 AWS Organizations 的功能。可使用组织的管理账户合并所有成员账户并支付费用。
- 合并账单中的管理账户还能访问组织内成员账户的账单信息、账户信息和账户活动。
- 这些信息可用于 Cost Explorer 等服务,帮助管理账户提升组织的成本表现。
为满足预算、安全、合规需求的账户分层分组
- 可将账户分组为组织单元(OU),并为每个 OU 附加不同的访问策略。
- 例如某些账户只应访问满足特定监管要求的 AWS 服务时,可以把这些账户放进一个 OU。
- 然后为该 OU 附加策略,阻止访问不满足监管要求的服务。OU 可在其他 OU 中嵌套至 5 层,能灵活组织账户分组。
集中控制各账户可访问的 AWS 服务与 API 操作的策略
- 组织管理账户的管理员可使用服务控制策略(SCP)为组织的成员账户指定最大权限。
- 在 SCP 中可限制各成员账户的用户和角色能访问的 AWS 服务、资源和单个 API 操作。
- 还可以定义限制访问 AWS 服务、资源和 API 操作的条件。这些限制甚至优先于组织成员账户的管理员。
- 当 AWS Organizations 阻止成员账户访问某服务、资源或 API 操作时,该账户的用户或角色都无法访问。即使成员账户管理员在 IAM 策略中明确授予了这些权限,阻止依然生效。
参考
什么是 AWS Organizations?- AWS Organizations
什么是 AWS Organizations?AWS Organizations 是一项账户管理服务,可将你创建的多个 AWS 账户整合到组织中并集中管理。借助 AWS Organizations 的账户管理和合并账单功能,
— docs.aws.amazon.com
原文(韩语): tistory — 发布于 2023-02-22,已迁移至本博客。本翻译由 AI 协助完成。