如何通过CLI创建拥有AWS管理员及账单访问权限的IAM用户?
解决AWS账号手机号修改权限问题
1. 为IAM用户添加管理员权限
如果你的admin组尚未附加AdministratorAccess策略,执行以下CLI命令为组添加完整管理员权限:
aws iam attach-group-policy --group-name admin --policy-arn arn:aws:iam::aws:policy/AdministratorAccess
若需直接给VeryAdmin用户单独附加权限,使用:
aws iam attach-user-policy --user-name VeryAdmin --policy-arn arn:aws:iam::aws:policy/AdministratorAccess
2. 授予账单控制台访问权限
要修改账号手机号,IAM用户需具备账单控制台访问权限,需完成以下操作:
开启账号级IAM账单访问
执行CLI命令允许IAM用户访问账单控制台:
aws iam put-account-setting --name iam-user-access-to-billing --value ALLOW
注:如果你的账号属于AWS组织,需先运行aws organizations enable-aws-service-access --service-principal billing.amazonaws.com开启账单服务访问
确认账单权限覆盖
使用AdministratorAccess策略已包含所有账单相关权限,无需额外配置。若使用自定义策略,需确保包含以下权限(可通过CLI创建并附加):
- 创建
billing-access.json文件,内容如下:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "aws-portal:*", "billing:*", "cur:*", "purchase-orders:*", "tax:*" ], "Resource": "*" } ] }
- 执行CLI命令创建并附加策略:
aws iam create-policy --policy-name BillingFullAccess --policy-document file://billing-access.json aws iam attach-user-policy --user-name VeryAdmin --policy-arn arn:aws:iam::你的AWS账号ID:policy/BillingFullAccess
3. 验证权限配置
运行以下命令检查VeryAdmin用户的附加策略:
aws iam list-attached-user-policies --user-name VeryAdmin
确认输出中包含AdministratorAccess及账单相关策略。
完成上述配置后,重新用VeryAdmin用户登录AWS控制台,即可修改账号手机号,之后提交MFA故障排查表单恢复账号权限。
内容的提问来源于stack exchange,提问作者Andrew Rusinas
相关产品推荐
相关产品推荐

