Aws Iam — Инструмент Предоставления Временных Разрешений Aws Для Учетной Записи/Сервиса «Firefights»

  • Автор темы Дима Маниша
  • Обновлено
  • 21, Oct 2024
  • #1
;

Я ищу сервис или стороннее решение, которое позволяет предоставить пользователю (или группе) IAM временный доступ к одному или нескольким сервисам в учетной записи AWS.

У меня есть пример: в рабочей учетной записи произошел сбой, и я хотел бы предоставить временный доступ разработчикам/системным администраторам для решения этой проблемы. В обычных обстоятельствах у них не было бы доступа к этой конкретной услуге/аккаунту.

В идеале мне хотелось бы, чтобы это было готовое управляемое решение, а не что-то вроде STS, которое потребовало бы немалой настройки. Например, по неизвестным причинам происходит сбой системы в рабочей учетной записи, к которой дежурный SRE обычно не имеет доступа. Менеджер или руководитель должен иметь возможность быстро временно повысить привилегии пользователя, пока «перестрелка» не будет разрешена.

#amazon-web-services #aws-iam #sysadmin

Дима Маниша


Рег
24 Feb, 2018

Тем
2076

Постов
1939

Баллов
12329
  • 25, Oct 2024
  • #2
  1. Создайте роль IAM в prod со всеми разрешениями, которые вы хотите предоставить разработчикам.
  2. Если вы хотите, чтобы разработчики имели доступ к продукту, добавьте sts:AssumeRole permission to their IAM group.
  3. Когда придет время отозвать доступ, удалите sts:AssumeRole permission.

Подробности в статье моего блога здесь.

 

Размик


Рег
19 Feb, 2013

Тем
85

Постов
204

Баллов
629
Похожие темы Дата
Тем
403,760
Комментарии
400,028
Опыт
2,418,908

Интересно