Сервис AWS Identity and Access Management (IAM) позволяет безопасно управлять доступом пользователей к сервисам и ресурсам AWS. Используя IAM, можно создавать пользователей и группы AWS и управлять ими, а также использовать разрешения, чтобы предоставить или запретить им доступ к ресурсам AWS.
IAM – это возможность аккаунта AWS, которая предоставляется без дополнительной оплаты. Плата взимается только за использование вашими пользователями других сервисов AWS.
Чтобы начать работу с IAM, если вы уже зарегистрированы в AWS, войдите в Консоль управления AWS и начните работу с прочтения рекомендаций по использованию IAM.
Инструкции
Новость
Join Us for AWS IAM Day on Monday, October 16, in New York City
Новость
Join AWS Security on October 4 for a Night of Trivia at Grace Hopper Celebration 2017
Новость
The Top 20 AWS IAM Documentation Pages so Far in 2017
Новость
AWS EU (London) Region Selected to Provide Services to Support UK Law Enforcement Customers
Инструкции
How to Enable LDAPS for Your AWS Microsoft AD Directory
Инструкции
Инструкции
Reset Your AWS Root Account's Lost MFA Device Faster by Using the AWS Management Console
Инструкции
Greater Transparency into Actions AWS Services Perform on Your Behalf by Using AWS CloudTrail
Инструкции
How to Query Personally Identifiable Information with Amazon Macie
Инструкции
AWS IAM Policy Summaries Now Help You Identify Errors and Correct Permissions in Your IAM Policies
Новость
AWS Earns Department of Defense Impact Level 5 Provisional Authorization
Инструкции
Now Create and Manage AWS IAM Roles More Easily with the Updated IAM Console
Инструкции
How to Configure
Новость
Now Available: Improvements to How You Sign In to Your AWS Account
Новость
AWS Earns Department of Defense Impact Level 5 Provisional Authorization
Инструкции
Now Create and Manage AWS IAM Roles More Easily with the Updated IAM Console
Инструкции
How to Configure
Новость
Now Available: Improvements to How You Sign In to Your AWS Account
Используйте полный и точный контроль доступа, интеграцию с корпоративным каталогом; запрашивайте аутентификацию MFA для пользователей с максимальным уровнем привилегий
С помощью IAM пользователи могут управлять доступом к API сервисов AWS и конкретным ресурсам. IAM также позволяет добавлять конкретные условия, при соблюдении которых пользователь сможет использовать AWS, например время суток, исходный IP-адрес, возможность использования протокола SSL или необходимость использования устройства многофакторной аутентификации.
Пользователь может настроить свои мобильные и браузерные приложения на использование безопасного доступа к ресурсам AWS, запросив временные данные для доступа, которые разрешат доступ только к определенным ресурсам AWS в указанный период времени.
Защитите свою среду AWS с помощью AWS MFA, бесплатной возможности обеспечения безопасности, которая дополняет такие данные для доступа, как имя пользователя и пароль. MFA требует от пользователей доказать физическое обладание аппаратным токеном MFA или указанным мобильным устройством MFA путем ввода действительного кода MFA.
Сервис IAM может предоставить пользователям и приложениям федеративный доступ к Консоли управления и API сервисов AWS с использованием существующих систем идентификации, таких как Microsoft Active Directory. Для этого можно использовать любое решение для управления удостоверениями, которое поддерживает стандарт SAML 2.0, либо выбрать любой из наших образцов федерации (единый вход (SSO) в Консоль управления AWS или федерацию API).
IAM помогает в создании ролей и разрешений
Возможности, предоставляемые сервисом AWS IAM
- Управление пользователями IAM и их правами доступа. С AWS IAM можно создавать пользователей, назначать им безопасные индивидуальные данные для доступа (такие как ключи доступа, пароли и устройства многофакторной аутентификации), или запрашивать временные данные для доступа пользователей к сервисам и ресурсам AWS. С помощью разрешений можно управлять возможностью пользователя выполнять определенные действия.
- Управление ролями IAM и их разрешениями. Используя IAM, можно создавать роли и назначать разрешения, определяющие, какие действия сможет выполнять сущность или сервис AWS, которым присвоена эта роль. Можно также указать, какой сущности разрешается присваивать эту роль. Кроме того, можно использовать связанные с сервисом роли для делегирования разрешений сервисам AWS, которые создают ресурсы AWS и управляют ими от имени пользователя.
- Управление федеративными пользователями и их разрешениями. С помощью федерации удостоверений можно позволить существующим удостоверениям (пользователям, группам и ролям) в рамках организации использовать Консоль управления AWS, вызывать API AWS и получать доступ к ресурсам, не создавая пользователя IAM для каждого удостоверения. Используйте любое решение для управления удостоверениями, которое поддерживает стандарт SAML 2.0, или любой из наших образцов федерации (единый вход (SSO) в Консоль управления AWS или федерацию API).
Управление доступом без потери гибкости или отказоустойчивости
Специалисты ИТ и разработчики могут воспользоваться имеющимся списком рекомендаций AWS. Рекомендации по работе с IAM подробно изложены в записи семинара, прошедшего в рамках re:Invent 2015 (см. видеоматериал справа).
Пользователи: создавайте отдельных пользователей.
Группы: управляйте разрешениями с помощью групп.
Разрешения: назначайте минимальные привилегии.
Аудит: включите сервис AWS CloudTrail.
Пароль: настройте политику требований к надежности паролей.
MFA: включите аутентификацию MFA для привилегированных пользователей.
Роли: используйте роли IAM для инстансов Amazon EC2.
Общий доступ: используйте роли IAM для предоставления общего доступа.
Ротация: регулярно изменяйте данные для доступа.
Условия: ограничьте привилегированный доступ с помощью дополнительных условий.
Root: максимально сократите или запретите использование аккаунта с правами root.
Начать работу с AWS IAM очень легко. И главное, сервис предоставляется без дополнительной оплаты.

