AWS IAM (Identity and Access Management)

更新 發佈閱讀 5 分鐘

A. IAM group

B. IAM role

C. IAM tag

D. IAM Access Analyzer

這四個選項都是 AWS IAM (Identity and Access Management) 體系中的重要名詞,但它們的功能屬性完全不同。

簡單分類:

  • A (Group) & B (Role):是關於「權限與身分管理」的主體。
  • C (Tag):是「屬性/標籤」,用於輔助管理或控制權限 (ABAC)。
  • D (Access Analyzer):是「稽核工具」,用來檢查安全性。

以下是詳細比較與使用時機:


1. 快速比較表

vocus|新世代的創作平台



2. 詳細解說與使用時機

A. IAM Group (群組)

  • 定義:這是一群 IAM Users 的集合。
  • 功能:你不能用 Group 去登入 AWS,它只是用來貼 Policy (權限策略) 的。
  • 使用時機:當你有 50 個開發人員,你不想一個一個設定權限。你建立一個 "Developers" Group,給予 PowerUserAccess 權限,然後把 50 個人加進去。重點:Group 只能包含 User,不能包含 Role 或其他 Group。

B. IAM Role (角色) —— 考試最常考

  • 定義:這是一個沒有密碼、沒有 Access Key 的虛擬身分,它依賴的是 「暫時性安全憑證 (Temporary Security Credentials)」。
  • 功能:就像一頂「帽子」,誰戴上它,誰就擁有它的權限。
  • 使用時機:AWS 服務:EC2 需要存取 S3,Lambda 需要寫入 DynamoDB (機器對機器)。跨帳號存取:帳號 A 的使用者要管理帳號 B 的資源。身分聯合 (Federation):公司使用 AD (Active Directory) 或 Google 帳號登入 AWS,登入後會對應到一個 Role。

C. IAM Tag (標籤)

  • 定義:附加在 IAM 資源(User, Role)上的 Key-Value 標籤(例如:Department = HR, Project = Alpha)。
  • 功能:管理與搜尋:快速篩選資源。成本分配:如上一題所述,追蹤成本。ABAC (Attribute-Based Access Control):這是進階考點。傳統做法 (RBAC):針對個別 Role 寫死權限。標籤做法 (ABAC):設定規則「只要使用者的 Tag 是 BlueTeam,就能操作 Tag 是 BlueTeam 的 EC2」。這樣新增人員或機器時不用改 Policy。

D. IAM Access Analyzer (存取分析器)

  • 定義:它是一個偵測與稽核服務,不是用來設定權限的。
  • 功能:它會掃描你帳戶內的所有資源政策 (Resource-based Policies),找出**「有哪些資源是可以被外部 (External) 存取的」**。
  • 使用時機:你想知道你的 S3 Bucket 是不是不小心設成公開了?你想檢查有哪些 IAM Role 可以被其他 AWS 帳號 (非本公司) 扮演?它會產生 "Findings",告訴你潛在的安全風險。

3. 情境題範例 (考試怎麼選?)

  • 情境 1:公司來了 10 位新實習生,需要給他們同樣的權限。→→ 選 A. IAM Group。
  • 情境 2:你的應用程式跑在 EC2 上,程式碼需要讀取 S3 裡的照片,最安全的方法是什麼?→→ 選 B. IAM Role (綁定給 EC2)。
  • 情境 3:你需要實作一套權限系統,讓員工自動獲得與其部門相對應的資源存取權,且不需頻繁修改 Policy。→→ 選 C. IAM Tag (配合 ABAC 策略)。
  • 情境 4:資安長 (CISO) 要求一份報告,列出所有允許「外部帳號」存取的 S3 Bucket 和 KMS Key。→→ 選 D. IAM Access Analyzer。

總結

  • Group 是為了方便管理「人」。
  • Role 是為了讓「機器」或「外部人員」安全辦事。
  • Tag 是為了分類與進階權限控制。
  • Access Analyzer 是為了檢查有沒有「門戶大開」。
留言
avatar-img
郝信華 iPAS AI應用規劃師 學習筆記
46會員
572內容數
現職 : 富邦建設資訊副理 證照:經濟部 iPAS AI應用規劃師 初級+中級(數據分析) AWS AIF-C01 AWS CLF-C02 Microsoft AI-900 其他:富邦美術館志工
2025/12/03
AWS Storage Gateway 是 AWS 提供的 「混合雲儲存服務 (Hybrid Cloud Storage)」。 一句話總結:它是架設在你公司(地端)的一台虛擬機,讓你的地端應用程式可以使用標準協定(NFS, SMB, iSCSI),無縫地把資料存到 AWS 雲端(S3, EBS,
Thumbnail
2025/12/03
AWS Storage Gateway 是 AWS 提供的 「混合雲儲存服務 (Hybrid Cloud Storage)」。 一句話總結:它是架設在你公司(地端)的一台虛擬機,讓你的地端應用程式可以使用標準協定(NFS, SMB, iSCSI),無縫地把資料存到 AWS 雲端(S3, EBS,
Thumbnail
2025/12/03
Amazon SQS (Simple Queue Service) 是 AWS 歷史最悠久(也是最核心)的服務之一。 一句話總結:它是用來「解耦 (Decouple)」應用程式元件的「緩衝區 (Buffer)」。 當你的系統前端流量暴增,後端處理不來時,SQS 就是那個負責「排隊」的地方,讓後端
Thumbnail
2025/12/03
Amazon SQS (Simple Queue Service) 是 AWS 歷史最悠久(也是最核心)的服務之一。 一句話總結:它是用來「解耦 (Decouple)」應用程式元件的「緩衝區 (Buffer)」。 當你的系統前端流量暴增,後端處理不來時,SQS 就是那個負責「排隊」的地方,讓後端
Thumbnail
2025/12/03
Amazon GuardDuty 是一項全受管的 「智慧型威脅偵測服務 (Intelligent Threat Detection Service)」。 簡單來說,它就像是 AWS 帳戶裡的 「24 小時 AI 保全監視系統」。它不需要你在伺服器上安裝任何軟體(Agentless),而是透過分析
Thumbnail
2025/12/03
Amazon GuardDuty 是一項全受管的 「智慧型威脅偵測服務 (Intelligent Threat Detection Service)」。 簡單來說,它就像是 AWS 帳戶裡的 「24 小時 AI 保全監視系統」。它不需要你在伺服器上安裝任何軟體(Agentless),而是透過分析
Thumbnail
看更多
你可能也想看
Thumbnail
以下是限制 S3 bucket 訪問 HTTPS 的方法 測試 S3 存儲桶訪問 S3 bucket 通常允許 HTTP 和 HTTPS 訪問 AWS CLI 預設通常使用 HTTPS 向 AWS 服務發送請求 https://docs.aws.amazon.com/zh_tw/cli/l
Thumbnail
以下是限制 S3 bucket 訪問 HTTPS 的方法 測試 S3 存儲桶訪問 S3 bucket 通常允許 HTTP 和 HTTPS 訪問 AWS CLI 預設通常使用 HTTPS 向 AWS 服務發送請求 https://docs.aws.amazon.com/zh_tw/cli/l
Thumbnail
見諸參與鄧伯宸口述,鄧湘庭於〈那個大霧的時代〉記述父親回憶,鄧伯宸因故遭受牽連,而案件核心的三人,在鄧伯宸記憶裡:「成立了成大共產黨,他們製作了五星徽章,印刷共產黨宣言——刻鋼板的——他們收集中共空飄的傳單,以及中國共產黨中央委員會有關文化大革命決議文的英文打字稿,另外還有手槍子彈十發。」
Thumbnail
見諸參與鄧伯宸口述,鄧湘庭於〈那個大霧的時代〉記述父親回憶,鄧伯宸因故遭受牽連,而案件核心的三人,在鄧伯宸記憶裡:「成立了成大共產黨,他們製作了五星徽章,印刷共產黨宣言——刻鋼板的——他們收集中共空飄的傳單,以及中國共產黨中央委員會有關文化大革命決議文的英文打字稿,另外還有手槍子彈十發。」
Thumbnail
Fleet Manager (AWS Systems Manager 的功能) 是統一的使用者界面 (UI) 體驗,可助您遠端管理在 AWS 或內部部署上執行的受管節點 利用 Fleet Manager,您可以從單一主控台檢視整個伺服器機群的運作狀態和效能狀態 Fleet Manager 有哪些
Thumbnail
Fleet Manager (AWS Systems Manager 的功能) 是統一的使用者界面 (UI) 體驗,可助您遠端管理在 AWS 或內部部署上執行的受管節點 利用 Fleet Manager,您可以從單一主控台檢視整個伺服器機群的運作狀態和效能狀態 Fleet Manager 有哪些
Thumbnail
由於客戶需要透過  Cost Explorer 來監控 ECS Fargate tasks 成本,ECS 設置需要的 Tag 標籤, AWS Billing (Cost allocation tags)啟用 Tag 後,還是沒出現。 原因是,ECS Cluster 本生沒有產生費用,故才未
Thumbnail
由於客戶需要透過  Cost Explorer 來監控 ECS Fargate tasks 成本,ECS 設置需要的 Tag 標籤, AWS Billing (Cost allocation tags)啟用 Tag 後,還是沒出現。 原因是,ECS Cluster 本生沒有產生費用,故才未
Thumbnail
每個 AWS 帳戶所對應的Availability Zones會有所不同,查看方式可以至EC2 Console 中的EC2 Dashboard。
Thumbnail
每個 AWS 帳戶所對應的Availability Zones會有所不同,查看方式可以至EC2 Console 中的EC2 Dashboard。
Thumbnail
5 月,方格創作島正式開島。這是一趟 28 天的創作旅程。活動期間,每週都會有新的任務地圖與陪跑計畫,從最簡單的帳號使用、沙龍建立,到帶著你從一句話、一張照片開始,一步一步找到屬於自己的創作節奏。不需要長篇大論,不需要完美的文筆,只需要帶上你今天的日常,就可以出發。征服創作島,抱回靈感與大獎!
Thumbnail
5 月,方格創作島正式開島。這是一趟 28 天的創作旅程。活動期間,每週都會有新的任務地圖與陪跑計畫,從最簡單的帳號使用、沙龍建立,到帶著你從一句話、一張照片開始,一步一步找到屬於自己的創作節奏。不需要長篇大論,不需要完美的文筆,只需要帶上你今天的日常,就可以出發。征服創作島,抱回靈感與大獎!
Thumbnail
當代名導基里爾.賽勒布倫尼科夫身兼電影、劇場與歌劇導演,其作品流動著強烈的反叛與詩意。在俄烏戰爭爆發後,他持續以創作回應專制體制的壓迫。《傳奇:帕拉贊諾夫的十段殘篇》致敬蘇聯電影大師帕拉贊諾夫。本文作者透過媒介本質的分析,解構賽勒布倫尼科夫如何利用影劇雙棲的特質,在荒謬世道中尋找藝術的「生存之道」。
Thumbnail
當代名導基里爾.賽勒布倫尼科夫身兼電影、劇場與歌劇導演,其作品流動著強烈的反叛與詩意。在俄烏戰爭爆發後,他持續以創作回應專制體制的壓迫。《傳奇:帕拉贊諾夫的十段殘篇》致敬蘇聯電影大師帕拉贊諾夫。本文作者透過媒介本質的分析,解構賽勒布倫尼科夫如何利用影劇雙棲的特質,在荒謬世道中尋找藝術的「生存之道」。
Thumbnail
當時間變少之後,看戲反而變得更加重要——這是在成為母親之後,我第一次誠實地面對這一件事:我沒有那麼多的晚上,可以任性地留給自己了。看戲不再只是「今天有沒有空」,而是牽動整個週末的結構,誰應該照顧孩子,我該在什麼時間回到家,隔天還有沒有精神帶小孩⋯⋯於是,我不得不學會一件以前並不擅長的事:挑選。
Thumbnail
當時間變少之後,看戲反而變得更加重要——這是在成為母親之後,我第一次誠實地面對這一件事:我沒有那麼多的晚上,可以任性地留給自己了。看戲不再只是「今天有沒有空」,而是牽動整個週末的結構,誰應該照顧孩子,我該在什麼時間回到家,隔天還有沒有精神帶小孩⋯⋯於是,我不得不學會一件以前並不擅長的事:挑選。
Thumbnail
可以分析源代碼並檢查在遷移到 AWS Graviton 時需要更改的過時運行library 優化 aws 成本的方法之一是遷移到並採用具有高性價比的AWS Graviton 推薦使用AWS Graviton,從可持續性的角度來看,它有很好的表現 但有需要注意的地方: 不適用於所有操作系統和實
Thumbnail
可以分析源代碼並檢查在遷移到 AWS Graviton 時需要更改的過時運行library 優化 aws 成本的方法之一是遷移到並採用具有高性價比的AWS Graviton 推薦使用AWS Graviton,從可持續性的角度來看,它有很好的表現 但有需要注意的地方: 不適用於所有操作系統和實
Thumbnail
情境:想透過 IAM Role 的方式同時切換不同的帳號。 這邊以主帳號 "A" ,子帳號 "B" 為例。即在不重新登入的情況下,先登入A,然後利用 switch role的方式跳進B。
Thumbnail
情境:想透過 IAM Role 的方式同時切換不同的帳號。 這邊以主帳號 "A" ,子帳號 "B" 為例。即在不重新登入的情況下,先登入A,然後利用 switch role的方式跳進B。
Thumbnail
1.首先 這是 “AWS 上的工作負載發現” 的解決方案,我嘗試了一下,覺得很方便,所以介紹一下~ https://aws.amazon.com/tw/solutions/implementations/workload-discovery-on-aws/ 2. 部署 官方提供 CloudF
Thumbnail
1.首先 這是 “AWS 上的工作負載發現” 的解決方案,我嘗試了一下,覺得很方便,所以介紹一下~ https://aws.amazon.com/tw/solutions/implementations/workload-discovery-on-aws/ 2. 部署 官方提供 CloudF
Thumbnail
有這一篇原因是工作上,建立 OU 時,會自動新增額外的 FullAWSAccess 規則,但原本就會有預設Root OU繼承的FullAWSAccess,等於會有兩組一樣的規則,故所以詢問了AWS Support。 先謝謝 AWS 技術支援工程師 George 細心說明~ SCP很重要的
Thumbnail
有這一篇原因是工作上,建立 OU 時,會自動新增額外的 FullAWSAccess 規則,但原本就會有預設Root OU繼承的FullAWSAccess,等於會有兩組一樣的規則,故所以詢問了AWS Support。 先謝謝 AWS 技術支援工程師 George 細心說明~ SCP很重要的
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News