AWS IAM 子用户与最小权限:告别 Root 账号日常操作
📑 本文目录
Root 账号的正确定位创建日常使用的 IAM 用户按岗位的策略速查访问密钥纪律检查清单常见问题如何开通并登录该国际云账号?国际站账号和中国站账号能通用吗?没有海外信用卡能否完成开通或充值?延伸阅读与下一步Root 账号能做一切:关账号、改支付、删所有资源,且很多操作无法被限制。Root 只该在极少数场景出现,日常操作全部交给 IAM 用户。
Root 账号的正确定位
只用于:初始设置、改支付方式、开启 IAM 计费访问、极少数只有 Root 能做的操作(如关闭账号)。
现在就做三件事:
- Root 绑定 MFA(虚拟 MFA 应用即可)
- 删除 Root 的访问密钥(如果曾经创建过)——Root 密钥泄露是最严重的事故等级
- 之后锁进密码管理器,日常不再登录
创建日常使用的 IAM 用户
- IAM 控制台 → Users → Create user
- 勾选控制台访问,设置初次登录改密码
- 权限:日常管理可先给
AdministratorAccess(这仍比 Root 安全得多,因为可被审计和回收),团队成员按岗位给更细的策略 - 登录用账号别名 URL:
https://你的别名.signin.aws.amazon.com/console - 每个 IAM 用户同样绑 MFA
按岗位的策略速查
| 岗位 | 建议托管策略 |
|---|---|
| 管理员 | AdministratorAccess |
| 开发 | PowerUserAccess(不能动 IAM) |
| 只读审计 | ReadOnlyAccess |
| 财务 | Billing 相关只读 |
| CI/CD 程序 | 自定义最小策略(只授权用到的服务与资源) |
原则:从只读开始,用到什么加什么;程序密钥与人的账号分离。
访问密钥纪律
- 密钥只给程序用,人用控制台 + MFA
- EC2 上的程序优先用 IAM Role,根本不发密钥
- 密钥不进代码仓库,90 天轮换
- IAM → Credential report 定期导出,清理长期未用的用户和密钥
检查清单
- Root 已绑 MFA 且无访问密钥
- 日常操作全部走 IAM 用户
- 所有人类用户开 MFA
- 程序用 Role 或最小权限密钥
- 每季度跑一次 Credential report
常见问题
如何开通并登录该国际云账号?
先确认使用的是国际站而非中国站。可按本文步骤办理;也可通过申请账号开通并用 USDT-TRC20 支付订单。交付后请立即开启 MFA,并核对账号邮箱与 UID。
国际站账号和中国站账号能通用吗?
通常不能。国际站与中国站多为独立账号体系,控制台、结算与产品权限不互通,请使用对应站点的登录入口,避免串站导致无法登录或资源不可见。
没有海外信用卡能否完成开通或充值?
可以走平台支持的 USDT-TRC20 订单支付与自助充值。支付时务必按订单显示的精确金额转账,并在区块链浏览器确认网络、地址与状态。