如何在AWS中将一个IAM用户组添加为另一个用户组的成员实现权限继承
AWS IAM用户组嵌套权限继承实现方案
AWS IAM原生不支持用户组嵌套操作,无法直接将一个用户组添加到另一个用户组实现权限继承,以下是等效实现该需求的可落地方案:
方案1:复用托管策略实现等效权限继承
这是最常用的轻量方案,操作逻辑如下:
- 抽离所有用户组都需要的公共权限,创建为客户托管策略(Customer Managed Policy),不要直接把公共权限写死在单个组的内联策略里
- 将该托管策略直接挂载到所有需要对应公共权限的用户组上,不需要重复编写相同的策略内容
- 后续公共权限迭代时,只需要修改一次该托管策略,所有挂载了该策略的用户组、组内用户都会自动同步更新权限,和组嵌套的权限继承效果完全一致
举个实际场景示例:如果你有「普通研发组」和「核心研发组」两个用户组,都需要RDS实例的只读权限,你可以先创建一个RDSReadOnlyAccess的托管策略,直接把这个策略同时挂载到两个用户组即可,不需要分别给两个组写重复的权限规则。
方案2:基于标签的ABAC权限控制实现自动授权
适合团队规模大、用户组数量多的场景:
- 给需要共享同一套公共权限的用户/用户组配置相同的主体标签,比如
permission_group: dev_common - 编写公共权限策略时添加
aws:PrincipalTag条件判断,只要主体的标签匹配规则就自动授予对应权限 - 后续新增用户组时,只需要给新组打上对应的标签,就会自动继承对应公共权限,不需要手动挂载策略
方案3:IAM Identity Center权限集叠加(多账号组织场景适用)
如果你使用AWS组织+IAM Identity Center(原AWS SSO)管理多账号权限,可以用权限集叠加实现等效继承:
- 将通用公共权限封装为基础权限集,业务专属权限封装为独立的业务权限集
- 给用户组分配权限时,同时叠加基础权限集和对应业务权限集,即可实现和组嵌套一致的多层权限继承效果
内容的提问来源于stack exchange,提问作者KingOtto
相关产品推荐
相关产品推荐

