如何在AWS IAM Identity Center中为用户指定对应账户的权限集
解决IAM Identity Center用户-账户-权限集的分配困惑
你混淆了IAM Identity Center的核心分配逻辑——它不是分开把用户/组分配到账户、把权限集分配到账户,而是将「用户/组」「权限集」「AWS账户/OU」三者绑定成一个完整的分配关系,以此实现精准控制:某个用户访问特定账户时拥有指定权限。
具体操作步骤:
- 先在IAM Identity Center控制台的「权限集」页面,创建好所需的权限集(比如PowerUser、Administrator)
- 切换到「分配」页面,点击「创建分配」
- 第一步:选择目标用户或组(比如用户X)
- 第二步:选择对应的权限集(比如PowerUser)
- 第三步:选择要授权的AWS账户或OU(比如账户Y)
- 完成创建后,用户X访问账户Y时就只会拥有PowerUser权限,不会获取Administrator权限
如果需要批量管理,也可以把用户归类到对应权限组(比如PowerUsers组、Admins组),直接给组配置「组+权限集+账户」的分配关系,组内所有用户会自动继承该权限配置。
注意:IAM Identity Center的权限生效依赖三者绑定的分配关系,单独给账户挂权限集、单独给用户关联账户都无法实现精准权限控制,必须完成三者关联。
内容的提问来源于stack exchange,提问作者Rotkiv
相关产品推荐
相关产品推荐

