AWS Упраўленне ідэнтыфікацыяй і доступам

Частка 1 з 3

У 2011 годзе Amazon абвясціла аб даступнасці AWS Ідэнтычнасць і кіравання доступам падтрымкі (IAM) для CloudFront. IAM быў запушчаны ў 2010 годзе і уключаў у сябе падтрымку S3. AWS Ідэнтычнасць і кіраванне доступам (IAM) дазваляе мець некалькі карыстальнікаў у ўліковага запісу AWS. Калі вы выкарыстоўвалі вэб-службы Amazon (AWS), вы ведаеце, што адзіны спосаб кіраваць кантэнтам ў AWS ўдзел выдаючы ваша імя карыстальніка і пароль або ключы доступу.

Гэта рэальная праблема бяспекі для большасці з нас. IAM ліквідуе неабходнасць сумеснага выкарыстання пароляў і ключоў доступу.

Пастаянна змяняецца наш галоўны AWS пароль або генерацыя новых ключоў проста брудная рашэнне, калі супрацоўнік пакіне нашу каманду. AWS Ідэнтычнасць і кіравання доступам (IAM) быў добры старт дазваляе асобныя уліковыя запісы карыстальнікаў з індывідуальнымі ключамі. Тым не менш, мы карыстальнік S3 / CloudFront таму мы назіралі за CloudFront быць дададзеныя да IAM, які, нарэшце, адбылося.

Я знайшоў у дакументацыі на гэтую паслугу, каб быць крыху рассеяны. Ёсць некалькі 3-іншых прадуктаў, якія прапануюць шырокі спектр падтрымкі ідэнтычнасці і доступ да кіравання (IAM). Але распрацоўшчыкі, як правіла, ашчадныя, таму я шукаў бясплатнае рашэнне для кіравання IAM з нашым сэрвісам Amazon S3.

У гэтым артыкуле ідзе праз працэс налады інтэрфейсу каманднага радка, якая падтрымлівае IAM і наладкі групы / карыстальніка з доступам S3. Вы павінны мець налады ўліковага запісу Amazon AWS S3, перш чым прыступіць да налады пасведчанняў і кіравання доступам (IAM).

Мой артыкул, Выкарыстанне Simple Service захоўвання Amazon (S3), вы пройдзеце праз працэс стварэння ўліковага запісу AWS S3.

Вось крокі, якія ўдзельнічаюць у стварэнні і рэалізацыі новага карыстальніка ў IAM. Гэта напісана для Windows, але вы можаце наладзіць для выкарыстання ў Linux, UNIX і / або Mac OSX.

  1. Ўстаноўка і настройка інтэрфейсу каманднага радка (CLI)
  1. стварыць групу
  2. Дайце групавы доступ да S3 Bucket і CloudFront
  3. Стварэнне карыстальніка і Дадаць у групу
  4. Стварыць Увайсці Профіль і ствараць ключы
  5. тэст доступу

Ўстаноўка і настройка інтэрфейсу каманднага радка (CLI)

Інструментар IAM каманднага радка з'яўляецца праграма Java даступныя ў AWS распрацоўшчыкаў Інструменты Амазонкі. Інструмент дазваляе выконваць каманды IAM API з утыліты абалонкі (DOS для Windows).

Усе IAM каманд можна запусціць з каманднага радка. Усе каманды пачынаюцца з «iam-».

стварыць групу

Існуе максімум 100 груп, якія могуць быць створаны для кожнай ўліковага запісу AWS. У той час як вы можаце ўсталяваць дазволу на IAM на ўзроўні карыстальніка, з дапамогай груп будзе лепшай практыкай. Вось гэта працэс стварэння групы ў IAM.

Дайце групавы доступ да S3 Bucket і CloudFront

Палітыка кіравання, што ваш гурт можа зрабіць у S3 або CloudFront. Па змаўчанні, група не будзе мець доступу да чаго-небудзь у AWS. Я знайшоў у дакументацыю пра палітыку, каб быць у парадку, але ў стварэнні некалькіх палітык, я зрабіў крыху спроб і памылак, каб усё зарабіла на тое, як я хацеў, каб яны працавалі.

У вас ёсць некалькі варыянтаў для стварэння палітык.

Адзін з варыянтаў іх можна ўвесці непасрэдна ў камандным радку. Паколькі вы можаце стварыць палітыку і тонкай налады, для мяне гэта здавалася лягчэй дадаць палітыку ў тэкставы файл, а затым загрузіць тэкставы файл у якасці параметру з камандай IAM-groupuploadpolicy. Вось працэс, выкарыстоўваючы тэкставы файл і загрузіць яго ў IAM.

Ёсць шмат варыянтаў, калі даходзіць да IAM палітыкі. Amazon мае вельмі круты інструмент, даступны пад назвай Генератар АМС палітыкі. Гэты інструмент прадастаўляе графічны інтэрфейс, дзе вы можаце стварыць сваю палітыку і генераваць фактычны код, які трэба рэалізаваць палітыку. Вы таксама можаце праверыць у раздзеле Доступ да моўнай палітыкі Выкарыстанне AWS ідэнтыфікацыі і кіравання доступам інтэрактыўнай дакументацыі.

Стварэнне карыстальніка і Дадаць у групу

Працэс стварэння новага карыстальніка і дадання да групы, каб забяспечыць ім доступ ўключае ў сябе некалькі этапаў.

Стварэнне ўваходу профілю і стварэння ключоў

На дадзены момант, вы стварылі карыстальніка, але вы павінны даць ім спосаб фактычна дадаваць і выдаляць аб'екты з S3.

Ёсць 2 варыянты, даступныя даць карыстальнікам доступ да S3, выкарыстоўваючы IAM. Вы можаце стварыць Увайсці Профіль і даць карыстальнікам з дапамогай пароля. Яны могуць выкарыстоўваць свае ўліковыя дадзеныя для ўваходу ў Amazon AWS Console. Іншы варыянт, каб даць карыстальнікам ключ доступу і сакрэтны ключ. Яны могуць выкарыстоўваць гэтыя ключы ў 3 прылады іншых вытворцаў, такіх як S3 Fox, марошка S3 Explorer, або S3 Browser.

Стварыць Увайсці Профіль

Стварэнне профілю Уваход для карыстальнікаў S3 забяспечвае іх імя карыстальніка і пароль, якія яны могуць выкарыстоўваць для ўваходу ў Amazon AWS Console.

стварэнне ключоў

Стварэнне ключа доступу AWS Secret і адпаведны AWS Access Key ID дазволіць карыстальнікам выкарыстоўваць праграмнае забеспячэнне 3 ўдзельніка, як тыя, згаданыя вышэй. Майце на ўвазе, што ў якасці меры бяспекі, вы можаце толькі атрымаць гэтыя ключы ў працэсе дадання профілю карыстальніка. Пераканайцеся, што вы скапіяваць і ўставіць вывад з каманднага радка і захаваць у тэкставым файле. Вы можаце адправіць файл на карыстальніка.

тэст доступу

Зараз, калі вы стварылі IAM групы / карыстальнікаў і з улікам груп доступу з дапамогай палітык, неабходна праверыць доступ.

Доступ да кансолі

Вашы карыстальнікі могуць выкарыстоўваць сваё імя карыстальніка і пароль для ўваходу ў AWS Console. Аднак, гэта не чарговая Увайсці старонка кансолі, якая выкарыстоўваецца для асноўнага рахунку AWS.

Існуе спецыяльны URL, які вы можаце выкарыстоўваць, які будзе прадастаўляць рэгістрацыйную форму для толькі вашай ўліковага запісу Amazon AWS. Вось URL для ўваходу ў S3 для IAM карыстальнікаў.

https://AWS-ACCOUNT-NUMBER.signin.aws.amazon.com/console/s3

AWS-рахунак-НУМАР рэгулярна AWS нумар рахунку. Вы можаце атрымаць, увайшоўшы ў Amazon Web Service Уваход форме. Лагін і націсніце на Лік | Кошт актыўнасці. Ваш нумар рахунку знаходзіцца ў правым верхнім куце. Пераканайцеся, што вы выдаліце ​​злучок. URL будзе выглядаць прыкладна так https://123456789012.signin.aws.amazon.com/console/s3.

Выкарыстанне ключоў доступу

Вы можаце спампаваць і ўсталяваць любога з 3 інструментаў іншых вытворцаў, ужо згаданых у гэтым артыкуле. Калі ласка, увядзіце ідэнтыфікатар ключа доступу і сакрэтны ключ доступу паводле дакументацыі 3 інструмента бокам.

Я настойліва рэкамендую вам стварыць першапачатковы карыстальнік і ёсць, што карыстальнік цалкам праверыць, што яны могуць рабіць усё, што трэба зрабіць у S3. Пасля праверкі аднаго з карыстальнікаў, вы можаце прыступіць да налады ўсіх карыстальнікаў S3.

рэсурсы

Вось некалькі рэсурсаў, каб даць вам лепшае разуменне ідэнтычнасці і доступу да кіравання (IAM).