如何创建除管理员专属权限外拥有全访问权限的AWS IAM用户
IAM用户组权限配置方案
直接按下面的步骤配置就行,不需要从零编写全量允许策略,维护成本最低,也能精准卡掉你提到的根用户专属高危权限:
基础权限配置
给用户组附加AWS托管的AdministratorAccess策略,这个策略默认覆盖所有AWS服务的访问权限,会自动同步AWS新上线服务的权限,不用后续手动更新补权限。
注意:虽然这个策略包含部分仅根用户可调用的动作(比如注销账户),IAM用户就算被授权也无法实际调用这些接口,但我们会通过自定义拒绝策略做显式拦截,避免权限冗余和误操作风险。
自定义拒绝策略
在用户组里额外附加一个自定义的客户管理策略,显式拒绝你提到的根专属操作,策略内容如下:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "aws-portal:CloseAccount", "account:CloseAccount", "organizations:LeaveOrganization", "aws-portal:ModifyAccount", "aws-portal:ModifyPaymentMethods", "account:ModifyAccountProperties", "aws-portal:ViewPaymentMethods", "aws-portal:ViewTaxInformation" ], "Resource": "*" } ] }
上面的策略已经覆盖了你提到的三类限制:
- 账户注销类:拦截所有主动注销AWS账号、退出AWS组织的操作
- 根级信息修改类:拦截账户根属性修改、付款方式修改这类仅根用户应该操作的配置
- 根专属账单类:拦截付款方式、税务信息这类仅根用户可见的账单敏感信息查看权限
如果你需要完全禁止该组用户访问所有账单相关内容,只需要把下面的动作追加到上面策略的Action数组里即可:
"aws-portal:*Billing*", "ce:*", "cur:*", "billing:*", "payments:*"
可选加固配置
建议额外给用户组附加MFA强制策略,要求组内所有用户登录控制台、调用API时必须通过MFA验证,避免访问凭证泄露后被未授权利用。
内容的提问来源于stack exchange,提问作者Joseph Caruana
相关产品推荐
相关产品推荐

