2023-02-22 · 7

AWS Organizations 与 AWS IAM

cloudawsiam

这篇文章发布已超过两年,内容可能已过时。

关于 AWS Organizations 与 AWS IAM

  • IAM 可以控制对资源的访问,可以创建用户和组并设置允许/拒绝访问。
  • Organizations 可以创建 AWS 账户、进行分组(OU)并应用策略(SCP)。

1. 适用对象

  • Organizations 面向 AWS 账户,而 IAM 面向用户
  • 在 Organizations 中对某账户应用 SCP 后,该账户的所有用户都会受影响。
  • Organizations 的策略优先于 IAM 的策略。

2. 附加功能

  • Organizations 可集中管理备份、资源、安全策略等。
  • 在 Organizations 中对某账户应用 SCP 后,该账户的所有用户都会受影响。
  • Organizations 按组(OU)建立资源治理边界。
  • IAM 对资源进行访问控制。

当要对组织级账户应用某种准则、在账户/组织层面管理各种策略(备份、资源、安全等)或成本时,使用 Organizations。

想按用户细调权限时,使用 IAM 即可。

治理(governance)指为保证数据的安全、隐私保护、准确性、可用性和易用性所做的一切工作。其中包括人应采取的措施、应遵循的流程,以及在数据整个生命周期中支撑这些工作的技术。— Google Cloud

IAM 功能

  • 对 AWS 账户的共享访问
    • 无需共享密码或访问密钥,就能授予他人管理和使用 AWS 账户资源的权限。
  • 细粒度权限
    • 可以按资源为不同的人授予不同权限。
    • 例如可以允许部分用户完全访问 EC2、S3、DynamoDB、RedShift 及其他 AWS 服务。
    • 对其他用户则可以只授予某些 S3 桶的只读权限、管理某些 EC2 实例的权限,或仅能访问账单信息的权限。
  • 为运行在 EC2 上的应用提供安全的 AWS 资源访问
    • 对运行在 EC2 实例上的应用,可用 IAM 功能安全地提供凭证。这些凭证赋予应用访问其他 AWS 资源的权限。
    • 例如这些资源包括 S3 桶和 DynamoDB 表。
  • 多因素认证(MFA)
    • 为加强安全,可为账户和单个用户添加双因素认证。启用 MFA 后,账户所有者或用户在操作账户时不仅要提供密码或访问密钥,还要提供专门配置设备上的代码。
    • 如果你已在其他服务中使用 FIDO 安全密钥,且其配置支持 AWS,则可用 WebAuthn 实现 MFA 安全。
  • 身份联合(Identity Federation)
    • 可为已在其他地方(企业网络或互联网身份提供商)拥有密码的用户授予对 AWS 账户的临时访问权限。
  • 用于审计保障的身份信息
    • 使用 AWS CloudTrail 时,你会收到包含“谁请求了账户资源”信息的日志记录。
  • PCI DSS 合规
  • 最终一致性(eventually consistent)
  • 免费使用
    • AWS Identity and Access Management(IAM)和 AWS Security Token Service(AWS STS)是随 AWS 账户免费提供的功能。只有使用 IAM 用户或 AWS STS 临时安全凭证访问其他 AWS 服务时才会产生费用。

访问 IAM

参考

什么是 IAM?- AWS Identity and Access Management 感谢您告知我们此页面需要改进。很抱歉让您失望了。请花一点时间告诉我们如何改进文档。 — docs.aws.amazon.com

AWS Organizations 功能

所有 AWS 账户的集中管理

  • 可将现有账户合并为一个组织进行集中管理。
  • 可以创建自动成为组织一部分的账户,也可以邀请其他账户加入组织。还可以附加影响部分或全部账户的策略。

所有成员账户的合并账单

  • 合并账单是 AWS Organizations 的功能。可使用组织的管理账户合并所有成员账户并支付费用。
  • 合并账单中的管理账户还能访问组织内成员账户的账单信息、账户信息和账户活动。
  • 这些信息可用于 Cost Explorer 等服务,帮助管理账户提升组织的成本表现。

为满足预算、安全、合规需求的账户分层分组

  • 可将账户分组为组织单元(OU),并为每个 OU 附加不同的访问策略。
  • 例如某些账户只应访问满足特定监管要求的 AWS 服务时,可以把这些账户放进一个 OU。
  • 然后为该 OU 附加策略,阻止访问不满足监管要求的服务。OU 可在其他 OU 中嵌套至 5 层,能灵活组织账户分组。

集中控制各账户可访问的 AWS 服务与 API 操作的策略

  • 组织管理账户的管理员可使用服务控制策略(SCP)为组织的成员账户指定最大权限。
  • 在 SCP 中可限制各成员账户的用户和角色能访问的 AWS 服务、资源和单个 API 操作。
  • 还可以定义限制访问 AWS 服务、资源和 API 操作的条件。这些限制甚至优先于组织成员账户的管理员。
  • 当 AWS Organizations 阻止成员账户访问某服务、资源或 API 操作时,该账户的用户或角色都无法访问。即使成员账户管理员在 IAM 策略中明确授予了这些权限,阻止依然生效。

参考

什么是 AWS Organizations?- AWS Organizations 什么是 AWS Organizations?AWS Organizations 是一项账户管理服务,可将你创建的多个 AWS 账户整合到组织中并集中管理。借助 AWS Organizations 的账户管理和合并账单功能, — docs.aws.amazon.com


原文(韩语): tistory — 发布于 2023-02-22,已迁移至本博客。本翻译由 AI 协助完成。

评论

删除这条评论?

相关文章

AWS Organizations 与 AWS IAM · 나봄하랑