本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
選擇 AWS 身分服務
採取第一步
|
讀取時間 |
10 分鐘 |
|
用途 |
協助判斷哪個 AWS 身分服務最適合您的組織。 |
|
上次更新 |
2025 年 8 月 15 日 |
簡介
身分和存取管理有助於確保只有經過驗證和授權的使用者才能存取執行其任務所需的雲端資源,並且他們可以以安全且合規的方式執行。
如上圖所示,身分是實體的唯一識別,身分驗證是驗證身分的程序,而授權是決定允許已驗證實體執行的操作的程序。
AWS 提供多種 服務,可協助您管理對 上 資源的存取 AWS。這些索引標籤包括以下項目:
雖然某些身分服務之間有相似之處,但這些服務可處理不同的案例。此決策指南可協助您開始使用,並為您的使用案例選擇正確的 AWS 身分服務。
了解 AWS 身分和存取管理
了解 IAM 的基礎可協助您滿足您的需求。
委託人,包括人類使用者、工作負載、聯合身分使用者和擔任的角色,使用 APIs 存取 AWS 服務。所有 AWS 運算環境都會提供登入資料,供應用程式用來簽署 API 呼叫和請求存取 AWS 服務。API 請求由身分系統 (例如 IAM 角色)、動作 (IAM 政策) 以及 IAM 中定義的資源進行驗證和授權。每個 AWS 客戶都會將這些設定為使用 AWS APIs。IAM 角色是具有暫時性和條件式許可的身分,可在 AWS 資源上執行範圍動作。IAM 政策定義 IAM 角色可以對特定 AWS 資源執行的動作。
透過謹慎制定 IAM 政策,您可以確保 IAM 角色可用的許可僅允許存取完成任務所需的資源:稱為最低權限的概念。
上述影片來自 的資深應用科學經理 Lucas Wagner AWS和 的委託應用科學家 Sean McLaughlin 的 re:Inforce 2024 工作階段 AWS。在大約四分鐘的摘錄中 (08:35-12:30),它們提供 AWS 授權和 AWS Identity and Access Management 運作方式的快速概觀。
考慮選擇 AWS 身分服務的條件
選擇正確的 AWS 服務取決於您的需求,以及下列考量:
-
誰需要存取 - 您和您的人力、機器和工作負載,或是您建置的應用程式。
-
他們想要存取哪些 AWS 帳戶、 AWS 應用程式和服務,以及其中的資料,或是您所建置應用程式中的資料。
-
他們想要從 - 從內部、從內部部署環境、從另一個雲端環境或從裝置存取。 AWS AWS IoT
選擇要使用的 AWS 身分服務
下表可協助您尋找適用於使用案例的建議 AWS 服務。為了獲得最佳結果,請考慮為您的目標推薦的其他服務和功能。
| 我是... | 我想要... | AWS 身分服務 | 要考慮的其他服務和功能 |
|---|---|---|---|
|
雲端/身分管理員 |
讓團隊更輕鬆地授予和稽核 AWS 應用程式存取權,例如 Amazon Q 和 Amazon SageMaker AI。 |
||
|
雲端/身分管理員 |
讓組織資料的擁有者更容易授予人力資源使用者或群組的資料存取權。 |
||
|
雲端/身分管理員 或 開發人員 |
設定對 AWS 帳戶及其資源的人力資源存取權,例如 Amazon S3 儲存貯體。 |
||
|
雲端/身分管理員 |
在 中執行 Active Directory 相依工作負載 AWS。 |
AWS Directory Service for Microsoft Active Directory,也稱為 AWS Managed Microsoft AD |
|
|
雲端/身分管理員 |
將我的 AWS 工作負載加入我的現場部署 Microsoft Active Directory Domain Services。 |
AWS Directory Service for Microsoft Active Directory,也稱為 AWS Managed Microsoft AD |
|
|
雲端/身分管理員 |
設定我的工作負載對 AWS 資源的存取。 |
||
|
雲端/身分管理員 |
建立資料周邊以強制執行組織的安全需求。 |
||
|
雲端/身分管理員 |
驗證組織中哪些 IAM 角色和使用者可存取關鍵 AWS 資源。 |
||
|
雲端/身分管理員 |
分析和精簡許可,以推動最低權限。 |
||
|
雲端/身分管理員 |
授予內部部署工作負載對 的存取權 AWS。 |
(需要 PKI、發行和管理憑證的能力) |
|
|
雲端/身分管理員 |
授予 IoT 裝置對 的存取權 AWS。 |
||
|
開發人員 |
授予任何外部至AWS 雲端環境存取的程式碼 AWS。 |
||
|
開發人員 |
在僅執行 的應用程式中執行service-to-service身分驗證和授權 AWS。 |
||
|
開發人員 |
使用各種雲端環境中的元件,在我的應用程式中執行service-to-service身分驗證和授權。 |
Amazon Verified Permissions | |
|
開發人員 |
讓您的客戶能夠存取您的 AI 應用程式,並管理 AI 代理器的身分。 |
Amazon Bedrock AgentCore |
|
|
開發人員 |
在 上建置和管理 IoT 裝置軟體 AWS。 |
||
|
開發人員 |
在我自己的應用程式中建置身分驗證機制。 |
||
|
開發人員 |
在應用程式中建置授權機制。 |
使用 AWS 身分服務
對於您和您的人力資源
IAM Identity Center
IAM Identity Center 可協助您設定員工從現有身分提供者到使用者面向 AWS 的應用程式的單一登入體驗,例如 Amazon Q 和 Amazon SageMaker AI,以及 AWS 管理主控台,包括指派給員工的任何 AWS 帳戶。透過身分提供者的單一連線,您可以視需要擴展應用程式的使用 AWS 量,並跨應用程式提供持續的使用者體驗。
透過 IAM Identity Center,Amazon Q 等 AWS 應用程式可以為您的使用者提供個人化的體驗,例如顯示使用者上次登入時正在處理的內容的儀表板。資料服務擁有者,例如 Amazon Redshift 管理員,可以定義 目錄中 AWS 的使用者對 中資料的許可和稽核存取權。 AWS 資料和分析服務可以透過其目錄身分來識別您的員工。如需詳細資訊,請參閱 AWS IAM Identity Center 《 使用者指南》中的應用程式存取。
IAM Identity Center 的組織執行個體也可以協助您管理對 AWS 帳戶的人力資源存取權。它可讓您將許可指派給使用者,並從集中位置將許可佈建至多個帳戶。如需詳細資訊,請參閱 AWS IAM Identity Center 《 使用者指南》中的AWS 帳戶存取。
使用 IAM 的聯合
您也可以使用 IAM,透過身分提供者將人力使用者聯合到特定 AWS 帳戶。使用者擔任 IAM 角色,對帳戶中 AWS 的資源執行範圍動作。您可以與使用 OpenID Connect (OIDC) 或 SAML 2.0 提供身分資訊的身分提供者聯合。如需相關資訊,請參閱《身分提供者和聯合》。
適用於您的工作負載
IAM
IAM 可讓您的工作負載使用暫時性安全登入資料擔任 IAM 角色,以使用 AWS APIs並對 AWS 資源執行範圍動作。例如,它們可讓工作負載在 Amazon EC2 或 Lambda 等運算服務上執行程式碼。如需詳細資訊,請參閱《IAM 使用者指南》中的 IAM 角色。
IAM Access Analyzer
IAM Access Analyzer 提供設定、驗證和精簡許可的功能,引導您取得最低權限。它透過分析外部、內部和未使用的存取,以及驗證 IAM 政策是否符合指定的安全標準,協助您實作存取管理策略。使用 IAM Access Analyzer 執行下列動作:
-
根據存取活動產生最低權限政策
-
驗證您的政策是否符合 IAM 最佳實務和您的安全標準
-
驗證誰可以存取和偵測意外的公有和跨帳戶存取
-
透過識別 AWS 組織中哪些 IAM 角色和使用者可以存取 Amazon S3 儲存貯體、Amazon DynamoDB 資料表和 Amazon RDS 快照等重要資源,來驗證關鍵資源的內部存取權。
-
在您的 IAM 政策中識別未使用的存取權來精簡許可
下圖顯示具有外部和內部存取問題清單的 IAM Access Analyzer 儀表板。
下圖顯示 IAM Access Analyzer 儀表板中未使用的存取調查結果。
IAM Roles Anywhere
IAM Roles Anywhere 將 IAM 的功能擴展到內部部署和混合雲端工作負載。使用它來取得臨時安全登入資料,並使用您用於 AWS 工作負載的相同 IAM 政策和 IAM 角色。
AWS Directory Service
AWS Directory Service for Microsoft Active Directory也稱為 AWS Managed Microsoft AD高可用性、全受管 Microsoft Active Directory (AD) 服務。它將您的內部部署 Microsoft AD 組態擴展到 , AWS 以便您的 Microsoft Windows 內部部署工作負載可以與您的 AWS 資源通訊。您可以使用 加入網域 AWS 資源 AWS Managed Microsoft AD,例如 Amazon EC2 執行個體、Amazon WorkSpaces 受管桌面和 Amazon RDS for Microsoft SQL Server。
針對您建置的應用程式
Amazon Cognito
Amazon Cognito 可協助您的開發人員在其開發的 Web 和行動應用程式中實作客戶身分和存取管理 (CIAM)。它是一種可擴展的服務,可用於您的應用程式,以管理使用者、驗證和授權其存取。除了 CIAM 之外,Amazon Cognito 還支援應用程式中service-to-service身分驗證和授權。它會跨裝置擴展到數百萬使用者,每月處理超過 1000 億個身分驗證。
Verified Permissions
Verified Permissions 是全受管的授權服務,使用easy-to-understand的 Cedar 政策語言
下圖顯示來自 Verified Permissions 的許可政策詳細資訊範例,以及政策授予存取權的對象。
探索其他 AWS 服務
本節建議您應該考慮的其他服務。
-
AWS Control Tower
- 可讓您根據安全與合規最佳實務設定架構良好的多帳戶 AWS 環境,並大規模管理。 -
AWS Resource Access Manager
- 協助您跨 AWS 帳戶共用資源。 -
Amazon VPC Lattice
- 可讓您連線、保護和監控應用程式的 服務和資源。 -
Amazon API Gateway
- 可讓您建立、發佈、維護、監控和保護 REST、HTTP 和 WebSocket APIs。 -
AWS IoT Device Management
- 可讓您加入、組織和管理物聯網 (IoT) 裝置。 -
AWS IoT Greengrass
- 可讓您建置、部署和管理 IoT 裝置軟體。
其他資源
具有 AWS 身分服務特定部署指引的使用者指南:
AWS 具有使用案例特定指引的安全部落格文章: