iT邦幫忙

2026 iThome 鐵人賽

DAY 4
1
Modern Web

前端來點 AWS 技能樹!系列 第 4

Day4 - IAM 帳號建立

  • 分享至 

  • xImage
  •  

Day4 來到介紹 IAM ㄅ~
昨天基本上有說到可以把 AWS 中 root-IAM User 的對應關係想成 Linux 中 root-Home User 的對應關係
https://ithelp.ithome.com.tw/upload/images/20260918/201797930u9AnNByMk.png
今天就來講一下設計架構,建立 IAM 帳號

IAM 設計架構和核心名詞

這邊我用生活一點的比喻來解釋:把 AWS 帳號想成一間裝了智慧門鎖的房子。
https://ithelp.ithome.com.tw/upload/images/20260918/20179793GT4PBwOIS5.png
從上往下看:Policy 是門鎖裡的規則清單,清單裡的每一條是一個 Permission,例如「能開廚房門」。規則不是為每個人都設一個,而是套在兩種對象上:IAM Group 像家人組、房客組,同一組人共用一套規則,新房客加進房客組就好;Role 像給水電師傅的一次性密碼,會過期、不用收回,領它的不是人,是 AWS 的服務(像掃地機器人)或外部服務(像快遞員),這兩個本篇先不展開,EC2 和 CI/CD 那天再回來講。
User 就是家裡的一個人,加入某個 Group 就拿到那組的規則。一個 User 有兩種進門方式:Password 是大門密碼加指紋,人進 console 用;Credential(在 console 叫 access key)像藏在花盆下的備用鑰匙,給程式和 CLI 用,誰翻到都能用,所以能不放就不放。

比喻有邊界:家裡只有幾道門,AWS 有上千種動作,所以 Policy 是一份 JSON 清單,不是幾個開關。今天先建一個 User,把它加進一個什麼門都能開的 Group。

建立 IAM Group

  1. 左側 User groups → Create group → 名稱自己填 → 下面 Attach permissions policies 勾 AdministratorAccess → Create group。
    https://ithelp.ithome.com.tw/upload/images/20260918/20179793wxiPBwotwA.png
  • Attach permissions policies 這一頁列的是 AWS 預先寫好的規則清單,一千多份,命名有規律:XxxFullAccess 是某個服務的完整權限,XxxReadOnlyAccess 是只能看,AdministratorAccess 是所有服務都能做。用門鎖的比喻,這些都是規則範本,不用再一道一道設。
  • 點開 AdministratorAccess 看 JSON 分頁,整份規則其實只有三行:Action 是 *、Resource 是 *,意思就是「對任何東西做任何事」。之後 CI/CD 那篇我們會自己寫一份,只准推一個 image、只准對一台機器下命令,到時候再回來對照這三行。

建立 IAM User

  1. 左側 Users → Create user → 名稱自己填 → 勾 Provide user access to the AWS Management Console。 → Console password 選 Custom password,自己設一組。 → Users must create a new password at next sign-in 取消勾選。這是幫別人開帳號時用的,自己用的帳號不需要多這一步。→ Next。
    https://ithelp.ithome.com.tw/upload/images/20260918/20179793Ew2sZnZeBY.png
  2. Set permissions 選 Add user to group,勾剛才建的群組(Set permissions boundary 先不動。它是「這個使用者最多能拿到的權限上限」,多人環境用來防止管理者自己幫自己加權限,個人帳號用不到。)→ Next → Review 頁確認名稱和群組 → Create user。建好的畫面會顯示登入網址和密碼。
    https://ithelp.ithome.com.tw/upload/images/20260918/20179793PX7VxPF8D3.png
  3. 回到 Users 清單點剛剛建的 IAM User 帳號 → Security credentials 分頁 → Multi-factor authentication 區塊按 Assign MFA device,流程跟昨天 root 一樣,裝置名稱一樣不能跟 root 那個撞名。
  4. 左側 Dashboard,右邊 AWS Account 區塊的 Account Alias 按 Create,取一個通用的別名。之後登入網址就是 https://<別名>.signin.aws.amazon.com/console,不用記 12 碼數字。
  5. 登出 root,然後用新網址、IAM 帳號登入。登入後首頁的 Cost and usage 區塊讀得到數字,就是昨天那個開關生效了;沒開的話這裡會顯示無法存取。
    https://ithelp.ithome.com.tw/upload/images/20260918/20179793r1hRALPywN.png

到這裡 root 的任務結束了:規則定好、日常鑰匙配好,它就回保險箱。之後所有操作都用這個 IAM 使用者,包括明天要裝的 AWS CLI。明天會建一把給程式用的金鑰,也就是圖上「花盆下的備用鑰匙」,順便講為什麼它是整個系列最需要小心的東西。

資安小提醒:登入網址裡的帳號 ID 和別名、使用者名稱、MFA 的 QR code,都不要貼到公開的地方。本文的截圖都已經處理過。

參考資料

大話 AWS 雲端架構


上一篇
Day 3 - 來建立 AWS 帳號ㄅ!
下一篇
Day5 - AWS CLI 登場,花盆下的鑰匙先別放
系列文
前端來點 AWS 技能樹!6
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言