Day4 來到介紹 IAM ㄅ~
昨天基本上有說到可以把 AWS 中 root-IAM User 的對應關係想成 Linux 中 root-Home User 的對應關係
今天就來講一下設計架構,建立 IAM 帳號
這邊我用生活一點的比喻來解釋:把 AWS 帳號想成一間裝了智慧門鎖的房子。
從上往下看:Policy 是門鎖裡的規則清單,清單裡的每一條是一個 Permission,例如「能開廚房門」。規則不是為每個人都設一個,而是套在兩種對象上:IAM Group 像家人組、房客組,同一組人共用一套規則,新房客加進房客組就好;Role 像給水電師傅的一次性密碼,會過期、不用收回,領它的不是人,是 AWS 的服務(像掃地機器人)或外部服務(像快遞員),這兩個本篇先不展開,EC2 和 CI/CD 那天再回來講。
User 就是家裡的一個人,加入某個 Group 就拿到那組的規則。一個 User 有兩種進門方式:Password 是大門密碼加指紋,人進 console 用;Credential(在 console 叫 access key)像藏在花盆下的備用鑰匙,給程式和 CLI 用,誰翻到都能用,所以能不放就不放。
比喻有邊界:家裡只有幾道門,AWS 有上千種動作,所以 Policy 是一份 JSON 清單,不是幾個開關。今天先建一個 User,把它加進一個什麼門都能開的 Group。
到這裡 root 的任務結束了:規則定好、日常鑰匙配好,它就回保險箱。之後所有操作都用這個 IAM 使用者,包括明天要裝的 AWS CLI。明天會建一把給程式用的金鑰,也就是圖上「花盆下的備用鑰匙」,順便講為什麼它是整個系列最需要小心的東西。
資安小提醒:登入網址裡的帳號 ID 和別名、使用者名稱、MFA 的 QR code,都不要貼到公開的地方。本文的截圖都已經處理過。