You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何创建除管理员专属权限外拥有全访问权限的AWS IAM用户

IAM用户组权限配置方案

直接按下面的步骤配置就行,不需要从零编写全量允许策略,维护成本最低,也能精准卡掉你提到的根用户专属高危权限:

基础权限配置

给用户组附加AWS托管的AdministratorAccess策略,这个策略默认覆盖所有AWS服务的访问权限,会自动同步AWS新上线服务的权限,不用后续手动更新补权限。
注意:虽然这个策略包含部分仅根用户可调用的动作(比如注销账户),IAM用户就算被授权也无法实际调用这些接口,但我们会通过自定义拒绝策略做显式拦截,避免权限冗余和误操作风险。

自定义拒绝策略

在用户组里额外附加一个自定义的客户管理策略,显式拒绝你提到的根专属操作,策略内容如下:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Deny",
            "Action": [
                "aws-portal:CloseAccount",
                "account:CloseAccount",
                "organizations:LeaveOrganization",
                "aws-portal:ModifyAccount",
                "aws-portal:ModifyPaymentMethods",
                "account:ModifyAccountProperties",
                "aws-portal:ViewPaymentMethods",
                "aws-portal:ViewTaxInformation"
            ],
            "Resource": "*"
        }
    ]
}

上面的策略已经覆盖了你提到的三类限制:

  • 账户注销类:拦截所有主动注销AWS账号、退出AWS组织的操作
  • 根级信息修改类:拦截账户根属性修改、付款方式修改这类仅根用户应该操作的配置
  • 根专属账单类:拦截付款方式、税务信息这类仅根用户可见的账单敏感信息查看权限

如果你需要完全禁止该组用户访问所有账单相关内容,只需要把下面的动作追加到上面策略的Action数组里即可:

"aws-portal:*Billing*",
"ce:*",
"cur:*",
"billing:*",
"payments:*"

可选加固配置

建议额外给用户组附加MFA强制策略,要求组内所有用户登录控制台、调用API时必须通过MFA验证,避免访问凭证泄露后被未授权利用。


内容的提问来源于stack exchange,提问作者Joseph Caruana

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.28 08:27:21