AWS:为 IAM 用户分配 IAM 角色

pka*_*mol 3 amazon-web-services amazon-iam aws-iam

根据 AWS 官方文档,IAM 角色还可以可以附加到 IAM 用户,而不仅仅是服务。

将 IAM 角色分配给 IAM 用户的有效用例是什么?

直接向用户授予(允许/拒绝)IAM 策略是否涵盖了所有情况?

TBH 我的最初印象是 IAM 角色用于授权 AWS 服务(以便它们可以与其他服务交互),因为后者无法在用户上下文中解决

Ash*_*han 5

正如您清楚地了解的那样,AWS 角色用于 AWS 服务的身份验证(使用 IAM 策略进行授权)。相比之下,AWS IAM 用户直接映射到获取凭证以登录 AWS 管理控制台的人类用户。

但是,在向 AWS 账户之外的用户授予访问权限时(例如:跨账户访问、AD 身份验证联合),它将需要一个 IAM 角色来承担该权限。

参考您共享的文档,它不是获得许可的直接 IAM 用户,而是担任 IAM 角色(非直接 IAM 用户)以访问 AWS 资源的 Active Directory 用户(外部)。