You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在AWS中将一个IAM用户组添加为另一个用户组的成员实现权限继承

AWS IAM用户组嵌套权限继承实现方案

AWS IAM原生不支持用户组嵌套操作,无法直接将一个用户组添加到另一个用户组实现权限继承,以下是等效实现该需求的可落地方案:

方案1:复用托管策略实现等效权限继承

这是最常用的轻量方案,操作逻辑如下:

  • 抽离所有用户组都需要的公共权限,创建为客户托管策略(Customer Managed Policy),不要直接把公共权限写死在单个组的内联策略里
  • 将该托管策略直接挂载到所有需要对应公共权限的用户组上,不需要重复编写相同的策略内容
  • 后续公共权限迭代时,只需要修改一次该托管策略,所有挂载了该策略的用户组、组内用户都会自动同步更新权限,和组嵌套的权限继承效果完全一致

举个实际场景示例:如果你有「普通研发组」和「核心研发组」两个用户组,都需要RDS实例的只读权限,你可以先创建一个RDSReadOnlyAccess的托管策略,直接把这个策略同时挂载到两个用户组即可,不需要分别给两个组写重复的权限规则。

方案2:基于标签的ABAC权限控制实现自动授权

适合团队规模大、用户组数量多的场景:

  • 给需要共享同一套公共权限的用户/用户组配置相同的主体标签,比如permission_group: dev_common
  • 编写公共权限策略时添加aws:PrincipalTag条件判断,只要主体的标签匹配规则就自动授予对应权限
  • 后续新增用户组时,只需要给新组打上对应的标签,就会自动继承对应公共权限,不需要手动挂载策略

方案3:IAM Identity Center权限集叠加(多账号组织场景适用)

如果你使用AWS组织+IAM Identity Center(原AWS SSO)管理多账号权限,可以用权限集叠加实现等效继承:

  • 将通用公共权限封装为基础权限集,业务专属权限封装为独立的业务权限集
  • 给用户组分配权限时,同时叠加基础权限集和对应业务权限集,即可实现和组嵌套一致的多层权限继承效果

内容的提问来源于stack exchange,提问作者KingOtto

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.26 16:54:05