你好,我叫 Demetria Crawford 在这节课中, 我们将回顾 AWS Identity and Access Management。 要使用 AWS 服务,您必须授予您的用户 应用程序访问您的 AWS 账户中的资源。 默认情况下,您第一次打开时拥有的唯一用户 您的 AWS 账户是根用户。 并且出于安全原因, 我们不想做我们的日常工作 使用根用户帐户 因为此帐户可以完全访问所有内容。 因此,当您在 AWS 上运行更多工作负载时, 您需要强大的身份管理和权限 确保合适的人可以访问 到正确的资源。 我们将重点关注 IAM 的两个功能, 即身份管理和权限管理。 这里有两种类型的身份要管理。 我们有人类身份,例如我们的开发人员, 您的应用程序的运营商或消费者。 然后是机器身份 例如您的应用程序工作负载、操作工具、 需要身份才能发出请求的组件 到其他 AWS 资源。 让我们继续看看 IAM。 如果您在搜索栏中输入 IAM, 你应该在列表中看到的第一件事 是 IAM 管理对 AWS 资源的访问。 单击 IAM。 从 IAM 仪表板, 我们可以承担多项安全任务。 首先,我们可以通过查看以下内容来创建新用户 左侧的访问管理。 我们可以创建用户组。 我们可以定义我们可以分配给的角色 机器身份,例如其他 AWS 服务。 我们可以创建策略来定义权限 这些资源应该可以有或没有。 我们可以从这里调整我们的帐户设置 我们也可以提取报告。 所以我们一定会看一看的关键事情。 第一是帐户设置。 如果我们点击账户设置, 你会注意到有某些政策 我们可以创造 例如密码策略、安全令牌服务、 我们可以管理的 STS。 我们要多进一点 有关密码策略的详细信息 以及本课程接下来的部分。 但是要访问这些,我们必须转到帐户设置。 接下来,让我们来看看用户。 所以如果我想创建一个新用户,我会点击用户。 我可以点击添加用户 并完成创建用户名的步骤。 现在每个用户名在整个 AWS 中都应该是唯一的。 它不特定于某个区域。 它是全球性的 因此它在整个 AWS 中必须是唯一的。 从那里我们可以添加实际的访问密钥 或为用户定义密码 所以让我们输入 Lab2 作为用户名。 我们将创建一个访问密钥和一个密码。 现在,您可以允许控制台密码 成为您创建的自定义密码 或者您可以让它为您自动生成。 此外,您可以要求重置密码。 一旦用户第一次登录, 他们将不得不创建一个新密码。 我们现在要取消选中它。 然后下周,继续定义权限。 我们可以一次做一个许可。 我们可以复制另一个用户的权限。 我们可以将现有策略附加到用户。 但最好的做法是创建一个组, 为组分配权限 然后分配需要这些类似权限的用户。 所以在这种情况下,我已经有一组 但我可以点击管理 以及该组拥有的任何权限, 我正在创建的用户将拥有相同的权限。 如果我们单击下一步,我们将不会添加任何标签。 我们将点击审查并创建用户。 现在我们已经创建了一个新用户 我们现在可以登录了。 但是如上所述做适当的事情 是拥有已经预定义的用户组。 所以如果我们点击左边的用户组, 我们可以创建任意数量的组。 通常你想定义每个组 基于特定角色。 例如,如果您是开发人员 你有一群开发者 都需要类似的权限, 那么开发人员需要什么类型的权限? 我们会创建一个组,给它一个名字 所以假设我们称这个组为开发人员。 从那里,我们实际上可以将用户添加到该组 如果我们想要的话。 但最重要的是认清 如果我们向下滚动 我们要附加什么权限或策略 到这个组。 所以假设我想确保这个小组 始终具有对 EC2 的完全访问权限 然后我可以单击或选中该框 用于 Amazon EC2 完全访问。 现在,如果您想查看这些权限允许的内容 如果你点击加号, 您将能够看到权限的 JSON 版本 你会看到动作是 EC2。 效果是允许该资源的所有内容。 弹性负载均衡允许一切。 CloudWatch 允许一切。 所以如果你通过, 您实际上可以看到权限是什么 如果它没有您正在寻找的权限, 你可以继续前进并找到实际的 预配置的权限集 或者您可以通过单击"创建策略"来创建自己的策略。 从那里,你实际上会进去并识别 您要附加的服务或资源 使用 Visual Editor 的权限。 或者,如果您熟悉 JSON, 你可以写你自己的许可。 让我们结束这个 但我要把它保留为 EC2 完全访问权限 然后点击创建组 现在我有一个开发人员小组。 我添加到该组的任何用户都将继承 授予开发人员的所有权限。 现在,要记住的是 具有所有权限集, 有一种叫做隐式拒绝的东西。 换句话说, 如果权限集没有给你权限, 您将没有任何权利或访问权限 到那些特定的服务。 所以你必须实际授予所有权限 您希望用户拥有的。 现在正如我提到的政策,如果我们点击政策, 您还可以从此处查看列表。 您还可以从此处创建策略。 现在身份提供者, 身份提供者用于管理您的用户身份 在 AWS 之外。 因此,如果您正在验证或使用 另一个服务提供商,例如 Facebook, 您可以使用其他方式使用单点登录 验证供应商 这是您要添加实际提供者的地方。 现在,还有其他重要的事情要做 就是拉取凭证报告。 所以如果你在 Access Reports 下走到底部, 如果你想识别,让我们点击Credential Report。 您可以下载这份报告 显示您所有帐户用户的列表 以及他们的证书状态。 最好的做法是通过识别 您实际拥有哪些用户 以及它们是否真的被使用了。 因此,如果您有已创建的帐户 他们一年内从未登录过, 那么最好禁用该帐户 因为它没有被使用。 而且您不希望有不必要的帐户。 所以你可以使用凭证报告 拉出所有帐户用户的列表 以及他们的证书状态。 在这节课中, 我们审查了 AWS Identity Access Management。 在下一课中, 我们将审查多因素身份验证。