View a markdown version of this page

選擇 AWS 身分服務 - AWS 決策指南

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

選擇 AWS 身分服務

採取第一步

讀取時間

10 分鐘

用途

協助判斷哪個 AWS 身分服務最適合您的組織。

上次更新

2025 年 8 月 15 日

簡介

身分和存取管理有助於確保只有經過驗證和授權的使用者才能存取執行其任務所需的雲端資源,並且他們可以以安全且合規的方式執行。

顯示身分、身分驗證和授權的圖表。

如上圖所示,身分是實體的唯一識別,身分驗證是驗證身分的程序,而授權是決定允許已驗證實體執行的操作的程序。

AWS 提供多種 服務,可協助您管理對 上 資源的存取 AWS。這些索引標籤包括以下項目:

雖然某些身分服務之間有相似之處,但這些服務可處理不同的案例。此決策指南可協助您開始使用,並為您的使用案例選擇正確的 AWS 身分服務。

了解 AWS 身分和存取管理

了解 IAM 的基礎可協助您滿足您的需求。

委託人,包括人類使用者、工作負載、聯合身分使用者和擔任的角色,使用 APIs 存取 AWS 服務。所有 AWS 運算環境都會提供登入資料,供應用程式用來簽署 API 呼叫和請求存取 AWS 服務。API 請求由身分系統 (例如 IAM 角色)、動作 (IAM 政策) 以及 IAM 中定義的資源進行驗證和授權。每個 AWS 客戶都會將這些設定為使用 AWS APIs。IAM 角色是具有暫時性和條件式許可的身分,可在 AWS 資源上執行範圍動作。IAM 政策定義 IAM 角色可以對特定 AWS 資源執行的動作。

透過謹慎制定 IAM 政策,您可以確保 IAM 角色可用的許可僅允許存取完成任務所需的資源:稱為最低權限的概念。

上述影片來自 的資深應用科學經理 Lucas Wagner AWS和 的委託應用科學家 Sean McLaughlin 的 re:Inforce 2024 工作階段 AWS。在大約四分鐘的摘錄中 (08:35-12:30),它們提供 AWS 授權和 AWS Identity and Access Management 運作方式的快速概觀。

考慮選擇 AWS 身分服務的條件

選擇正確的 AWS 服務取決於您的需求,以及下列考量:

  • 誰需要存取 - 您和您的人力、機器和工作負載,或是您建置的應用程式。

  • 他們想要存取哪些 AWS 帳戶、 AWS 應用程式和服務,以及其中的資料,或是您所建置應用程式中的資料。

  • 他們想要從 - 從內部、從內部部署環境、從另一個雲端環境或從裝置存取。 AWS AWS IoT

選擇要使用的 AWS 身分服務

下表可協助您尋找適用於使用案例的建議 AWS 服務。為了獲得最佳結果,請考慮為您的目標推薦的其他服務和功能。

我是... 我想要... AWS 身分服務 要考慮的其他服務和功能

雲端/身分管理員

讓團隊更輕鬆地授予和稽核 AWS 應用程式存取權,例如 Amazon Q 和 Amazon SageMaker AI。

IAM Identity Center

IAM Identity Center 中的信任身分傳播

AWS Lake Formation

Amazon S3 Access Grants

雲端/身分管理員

讓組織資料的擁有者更容易授予人力資源使用者或群組的資料存取權。

IAM Identity Center

IAM Identity Center 中的信任身分傳播

AWS Lake Formation

Amazon S3 存取授權

雲端/身分管理員

開發人員

設定對 AWS 帳戶及其資源的人力資源存取權,例如 Amazon S3 儲存貯體。

IAM Identity Center

與 IAM 聯合

AWS Control Tower

集中成員帳戶的根存取權

IAM 中的臨時安全登入資料

雲端/身分管理員

在 中執行 Active Directory 相依工作負載 AWS。

AWS Directory Service for Microsoft Active Directory,也稱為 AWS Managed Microsoft AD

AWS 與服務和應用程式的整合

雲端/身分管理員

將我的 AWS 工作負載加入我的現場部署 Microsoft Active Directory Domain Services。

AWS Directory Service for Microsoft Active Directory,也稱為 AWS Managed Microsoft AD

AWS 與服務和應用程式的整合

雲端/身分管理員

設定我的工作負載對 AWS 資源的存取。

IAM

AWS Resource Access Manager

雲端/身分管理員

建立資料周邊以強制執行組織的安全需求。

使用資料周邊的 IAM 許可護欄

上的資料周邊 AWS

雲端/身分管理員

驗證組織中哪些 IAM 角色和使用者可存取關鍵 AWS 資源。

IAM Access Analyzer 內部存取分析

雲端/身分管理員

分析和精簡許可,以推動最低權限。

IAM Access Analyzer

雲端/身分管理員

授予內部部署工作負載對 的存取權 AWS。

IAM Roles Anywhere

(需要 PKI、發行和管理憑證的能力)

雲端/身分管理員

授予 IoT 裝置對 的存取權 AWS。

AWS IoT Device Management

開發人員

授予任何外部至AWS 雲端環境存取的程式碼 AWS。

AWS Security Token ServiceAssumeRoleWithWebIdentity

IAM 中的臨時安全登入資料

AWS Security Token Service CLI V2 參考

開發人員

在僅執行 的應用程式中執行service-to-service身分驗證和授權 AWS。

Amazon VPC Lattice

具有 AWS Signature 第 4 版身分驗證Amazon API Gateway

AWS PrivateLink

開發人員

使用各種雲端環境中的元件,在我的應用程式中執行service-to-service身分驗證和授權。

Amazon Cognito

Amazon Verified Permissions

開發人員

讓您的客戶能夠存取您的 AI 應用程式,並管理 AI 代理器的身分。

Amazon Bedrock AgentCore Identity

Amazon Bedrock AgentCore

開發人員

在 上建置和管理 IoT 裝置軟體 AWS。

AWS IoT Greengrass

開發人員

在我自己的應用程式中建置身分驗證機制。

Amazon Cognito

開發人員

在應用程式中建置授權機制。

Amazon Verified Permissions

使用 AWS 身分服務

對於您和您的人力資源

IAM Identity Center

IAM Identity Center 可協助您設定員工從現有身分提供者到使用者面向 AWS 的應用程式的單一登入體驗,例如 Amazon Q 和 Amazon SageMaker AI,以及 AWS 管理主控台,包括指派給員工的任何 AWS 帳戶。透過身分提供者的單一連線,您可以視需要擴展應用程式的使用 AWS 量,並跨應用程式提供持續的使用者體驗。

透過 IAM Identity Center,Amazon Q 等 AWS 應用程式可以為您的使用者提供個人化的體驗,例如顯示使用者上次登入時正在處理的內容的儀表板。資料服務擁有者,例如 Amazon Redshift 管理員,可以定義 目錄中 AWS 的使用者對 中資料的許可和稽核存取權。 AWS 資料和分析服務可以透過其目錄身分來識別您的員工。如需詳細資訊,請參閱 AWS IAM Identity Center 《 使用者指南》中的應用程式存取

IAM Identity Center 的組織執行個體也可以協助您管理對 AWS 帳戶的人力資源存取權。它可讓您將許可指派給使用者,並從集中位置將許可佈建至多個帳戶。如需詳細資訊,請參閱 AWS IAM Identity Center 《 使用者指南》中的AWS 帳戶存取

使用 IAM 的聯合

您也可以使用 IAM,透過身分提供者將人力使用者聯合到特定 AWS 帳戶。使用者擔任 IAM 角色,對帳戶中 AWS 的資源執行範圍動作。您可以與使用 OpenID Connect (OIDC) 或 SAML 2.0 提供身分資訊的身分提供者聯合。如需相關資訊,請參閱《身分提供者和聯合》。

適用於您的工作負載

IAM

IAM 可讓您的工作負載使用暫時性安全登入資料擔任 IAM 角色,以使用 AWS APIs並對 AWS 資源執行範圍動作。例如,它們可讓工作負載在 Amazon EC2 或 Lambda 等運算服務上執行程式碼。如需詳細資訊,請參閱《IAM 使用者指南》中的 IAM 角色

IAM Access Analyzer

IAM Access Analyzer 提供設定、驗證和精簡許可的功能,引導您取得最低權限。它透過分析外部、內部和未使用的存取,以及驗證 IAM 政策是否符合指定的安全標準,協助您實作存取管理策略。使用 IAM Access Analyzer 執行下列動作:

下圖顯示具有外部和內部存取問題清單的 IAM Access Analyzer 儀表板。

顯示 IAM Access Analyzer 中外部和內部存取問題清單的儀表板

下圖顯示 IAM Access Analyzer 儀表板中未使用的存取調查結果。

儀表板顯示具有 100 個作用中調查結果的未使用存取調查結果分析,包括 40 個未使用的角色、15 個未使用的登入資料,以及 45 個未使用的許可。

IAM Roles Anywhere

IAM Roles Anywhere 將 IAM 的功能擴展到內部部署和混合雲端工作負載。使用它來取得臨時安全登入資料,並使用您用於 AWS 工作負載的相同 IAM 政策和 IAM 角色。

AWS Directory Service

AWS Directory Service for Microsoft Active Directory也稱為 AWS Managed Microsoft AD高可用性、全受管 Microsoft Active Directory (AD) 服務。它將您的內部部署 Microsoft AD 組態擴展到 , AWS 以便您的 Microsoft Windows 內部部署工作負載可以與您的 AWS 資源通訊。您可以使用 加入網域 AWS 資源 AWS Managed Microsoft AD,例如 Amazon EC2 執行個體、Amazon WorkSpaces 受管桌面和 Amazon RDS for Microsoft SQL Server。

針對您建置的應用程式

Amazon Cognito

Amazon Cognito 可協助您的開發人員在其開發的 Web 和行動應用程式中實作客戶身分和存取管理 (CIAM)。它是一種可擴展的服務,可用於您的應用程式,以管理使用者、驗證和授權其存取。除了 CIAM 之外,Amazon Cognito 還支援應用程式中service-to-service身分驗證和授權。它會跨裝置擴展到數百萬使用者,每月處理超過 1000 億個身分驗證。

Verified Permissions

Verified Permissions 是全受管的授權服務,使用easy-to-understand的 Cedar 政策語言來提供精細的許可。使用自動推理來正式驗證授權決策。透過 Verified Permissions,開發人員可以外部化授權、使其符合零信任原則,以及集中管理政策。安全與稽核團隊可以更好地分析和稽核誰可以存取您應用程式中的內容。

下圖顯示來自 Verified Permissions 的許可政策詳細資訊範例,以及政策授予存取權的對象。

AWS 政策組態顯示允許 SalesTeam 成員維護客戶帳戶資料的許可。

探索其他 AWS 服務

本節建議您應該考慮的其他服務。

其他資源

具有 AWS 身分服務特定部署指引的使用者指南:

AWS 具有使用案例特定指引的安全部落格文章: