当前位置: 首页 > news >正文

【AWS】从 0 基础直觉性地理解 IAM(Identity and Access Management)

🌳 IAM 本质是什么?(用比喻理解)

你可以把 AWS 想象成一个云上的大公司大工厂,里面有很多门(服务),很多房间(资源),很多工具(功能)。

IAM 就像这家公司的门禁系统 + 安保系统 + 员工权限管理系统。

  • 有些人可以进 A 楼但不能进 B 楼;
  • 有些人可以用电锯(删除资源),有些人只能扫地(查看);
  • 有些人是老板(root 用户),可以为所欲为。

🧑‍💼 IAM 中的角色和概念

术语类比说明
Root 用户公司老板注册 AWS 时创建的第一个账户,权限最大,能干任何事
IAM 用户普通员工为了日常操作而创建的用户,有受限权限
IAM 组员工部门可以把用户分组并统一分配权限
IAM 角色临时工或访客卡某些任务临时借用权限(如某个 EC2 需要访问 S3)
Policy(策略)员工手册规定了“谁可以干什么事”

📜 IAM 策略(Policy)结构:就是一份 JSON 文件,控制权限

{"Version": "2012-10-17","Statement": [{"Effect": "Allow", // or "Deny""Action": "s3:PutObject","Resource": "arn:aws:s3:::my-bucket/*"}]
}
  • Effect: Allow or Deny,是否允许动作
  • Action: 要执行的 AWS 动作,比如创建 EC2、上传文件到 S3
  • Resource: 哪些资源受限,比如哪个桶、哪个实例

🛡️ 为什么不能用 Root 用户做日常操作?

想象你是老板(root),你每天都亲自去清洁厕所、签快递、调灯泡,不仅效率低,而且:

  • 任何人要是拿到你的钥匙,整个公司直接完蛋(权限太大);
  • 没法追责谁干了坏事,因为都是用老板账户;
  • 也没法细分权限(只能全有或全无);

📌 小结

知识点类比记忆
Root 用户老板,权力大但不能乱动
IAM 用户员工,需要发权限才干得动活
Policy 策略员工手册,规定谁能干啥
Action行为,比如“创建 S3 桶”
Resource针对的资源,比如某个 S3 桶
Effect允许还是禁止
MFA进公司不止要刷卡,还要脸识别

相关文章:

  • CudaMemCpy returns cudaErrorInvalidValue
  • 《Vite 报错》ReferenceError: module is not defined in ES module scope
  • 学习黑客Active Directory入门
  • 重读《人件》Peopleware -(10-2)Ⅱ 办公环境 Ⅲ 节省办公空间的费用(下)
  • 多头自注意力机制—Transformer模型的并行特征捕获引擎
  • 打卡Day29
  • Vue百日学习计划Day24-28天详细计划-Gemini版
  • C++中的容器
  • Spring Boot JWT认证示例项目
  • 怎样免费开发部署自己的网站?
  • react深入2 - react-redux
  • MySQL——6、内置函数
  • 2025年- H31-Lc139- 242.回文链表(快慢指针)---java版--需2刷
  • c++编写中遇见的错误
  • 如何利用DeepSeek提升工作效率
  • LaTeX OCR - 数学公式识别系统
  • matlab分段函数
  • 大模型解析:AI技术的现状、原理与应用前景
  • Ubuntu搭建NFS服务器的方法
  • 【Linux】第十八章 调优系统性能
  • 高温最强时段来了!北方局地高温有明显极端性
  • 慢品巴陵,看总编辑眼中的岳阳如何书写“山水人文答卷”
  • 中科院合肥物质院迎来新一届领导班子:刘建国继续担任院长
  • 俄乌刚谈完美国便筹划与俄乌领导人通话,目的几何?
  • 玉林一河段出现十年最大洪水,一村民被冲走遇难
  • 卿晨璟靓等用服刑经历“引流”,专家:将犯罪问题娱乐化会消解刑罚严肃性