вариант

Управление системой AWS Identity and Access Management (IAM) для пользователей, ролей, политик и прав доступа. Создание политик IAM, настройка межучётного доступа, настройка ролей служб, устранение ошибок, связанных с правами доступа, и обеспечение безопасности на основе принципа минимальных привилегий.

...Расширить все
34
Обновлено время 21 сентября 2026 г.

AWS IAM

Система управления идентификацией и доступом AWS (IAM) обеспечивает безопасный контроль доступа к сервисам и ресурсам AWS. Управление идентификацией и доступом ( IAM ) является основой безопасности AWS — каждый вызов API AWS проходит аутентификацию и авторизацию через систему управления идентификацией и доступом AWS ( IAM).

Содержание

  • Основные концепции
  • Распространенные шаблоны
  • Справочник по CLI
  • Рекомендации
  • Устранение неполадок
  • Ссылки

Основные концепции

Субъекты

Сущности, которые могут отправлять запросы в AWS: пользователи IAM, роли, федеративные пользователи и приложения.

Политики

Документы JSON, определяющие разрешения. Типы:

  • На основе идентификации: привязаны к пользователям, группам или ролям
  • Основанные на ресурсах: привязаны к ресурсам (баки S3, очереди SQS)
  • Пределы прав доступа: максимальные права, которыми может обладать субъект
  • Политики управления службами (SCP): ограничения на уровне всей организации

Роли

Идентичности с правами доступа, которые могут приниматься доверенными субъектами. Отсутствие постоянных учетных данных — используются временные токены безопасности.

Отношения доверия

Определяют, какие субъекты могут принимать на себя роль. Настраиваются через политику доверия роли.

Типичные шаблоны

Создание роли службы для Lambda

AWS CLI:

# Создание политики доверия
cat > trust-policy.json << 'EOF'
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Principal": { "Service": "lambda.amazonaws.com" },
      "Action": "sts:AssumeRole"
    }
  ]
}
EOF

# Создание роли
aws iam create-role \
  --role-name MyLambdaRole \
  --assume-role-policy-document file://trust-policy.json

# Привязать управляемую политику
aws iam attach-role-policy \
  --role-name MyLambdaRole \
  --policy-arn arn:aws:iam::aws:policy/service-role/AWSLambdaBasicExecutionRole

boto3:

import boto3
import json

iam = boto3.client('iam')

trust_policy = {
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {"Service": "lambda.amazonaws.com"},
            "Action": "sts:AssumeRole"
        }
    ]
}

# Создать роль
iam.create_role(
    RoleName='MyLambdaRole',
    AssumeRolePolicyDocument=json.dumps(trust_policy)
)

# Привязать управляемую политику
iam.attach_role_policy(
    RoleName='MyLambdaRole',
    PolicyArn='arn:aws:iam::aws:policy/service-role/AWSLambdaBasicExecutionRole'
)

Создание настраиваемой политики с минимальными привилегиями

cat > policy.json << 'EOF'
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "dynamodb:GetItem",
        "dynamodb:PutItem",
        "dynamodb:Query"
      ],
      "Resource": "arn:aws:dynamodb:us-east-1:123456789012:table/MyTable"
    }
  ]
}
EOF

aws iam create-policy \
  --policy-name MyDynamoDBPolicy \
  --policy-document file://policy.json

Принятие роли между учетными записями

# В учётной записи B (доверенной учётной записи) создайте роль с доверием для учётной записи A
cat > cross-account-trust.json << 'EOF'
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Principal": { "AWS": "arn:aws:iam::111111111111:root" },
      "Action": "sts:AssumeRole",
      "Condition": {
        "StringEquals": { "sts:ExternalId": "unique-external-id" }
      }
    }
  ]
}
EOF

# Принятие роли из учетной записи A
aws sts assume-role \
  --role-arn arn:aws:iam::222222222222:role/CrossAccountRole \
  --role-session-name MySession \
  --external-id unique-external-id

Справочник по CLI

Основные команды

Команда Описание
aws iam create-role Создать новую роль IAM
aws iam create-policy Создать политику, управляемую клиентом
aws iam attach-role-policy Привязать управляемую политику к роли
aws iam put-role-policy Добавление встроенной политики к роли
aws iam get-role Получить сведения о роли
aws iam list-roles Перечислить все роли
aws iam simulate-principal-policy Проверить разрешения политики
aws sts assume-role Принять роль и получить временные учетные данные
aws sts get-caller-identity Получить текущую идентичность

Полезные флаги

  • --query: Фильтрация вывода с помощью JMESPath
  • --output table: вывод в удобном для чтения виде
  • --no-cli-pager: отключить страничный вывод при использовании в скриптах

Рекомендации

Безопасность

  • Никогда не используйте учетную запись root для повседневных задач
  • Включите многофакторную аутентификацию (MFA) для всех пользователей
  • Используйте роли вместо ключей долгосрочного доступа
  • Применяйте принцип минимальных привилегий — предоставляйте только необходимые разрешения
  • Используйте условия для ограничения доступа по IP-адресу, времени или MFA
  • Регулярнообновляйте учетные данные
  • Используйте ограничения прав для делегированного администрирования

Разработка политик

  • Начните с управляемых AWS политик, настраивайте их по мере необходимости
  • Используйте переменные политики (${aws:username}) для динамических политик
  • Отдавайте предпочтение явному запрету для действий, связанных с конфиденциальными данными
  • Группируйте связанные разрешения по логическим принципам

Мониторинг

  • Включите CloudTrail для аудита API
  • Используйте Access Analyzer отIAM для выявления чрезмерно разрешительных политик
  • Регулярно просматривайте отчеты об учетных данных
  • Настройте оповещения об использовании учетной записи root

Устранение неполадок

Ошибки «Доступ запрещен»

Симптом: AccessDeniedException или UnauthorizedAccess

Действия по устранению неполадок:

  1. Проверьте идентификацию: aws sts get-caller-identity
  2. Проверьте привязанные политики: aws iam list-attached-role-policies --role-name MyRole
  3. Имитируйте действие:
    aws iam simulate-principal-policy \
      --policy-source-arn arn:aws:iam::123456789012:role/MyRole \
      --action-names dynamodb:GetItem \
      --resource-arns arn:aws:dynamodb:us-east-1:123456789012:table/MyTable
    
    
  4. Проверьте наличие явных запретов в SCP или границах разрешений
  5. Убедитесь, что политики, основанные на ресурсах, разрешают субъекту

Невозможно принять роль

Симптом: AccessDenied при вызове AssumeRole

Причины:

  • Политика доверия не включает вызывающий субъект
  • Отсутствует разрешение sts:AssumeRole у вызывающего субъекта
  • Несоответствие ExternalId (для ролей, используемых в разных учетных записях)
  • Продолжительность сеанса превышает максимальное значение

Решение: Проверьте и обновите отношения доверия роли.

Ограничения по размеру политики

  • Управляемая политика: 6 144 символа
  • Встроенная политика: 2 048 символов (пользователь), 10 240 символов (роль/группа)
  • Политика доверия: 2 048 символов

Решение: используйте несколько политик, указывайте ресурсы с помощью префиксов или подстановочных знаков либо применяйте контроль доступа на основе тегов.

Ссылки

  • IAM Руководство пользователя
  • IAM Справочник по API
  • IAM Справочник по CLI
  • Справочник по политикам
  • boto3 IAM
Посмотреть на GitHub
---
name: iam
description: Manage AWS Identity and Access Management for users, roles, policies, and permissions. Create IAM policies, configure cross-account access, set up service roles, troubleshoot permission errors, and enforce least-privilege security.
---

# AWS IAM

AWS Identity and Access Management (IAM) enables secure access control to AWS services and resources. IAM is foundational to AWS security—every AWS API call is authenticated and authorized through IAM.

## Table of Contents

- [Core Concepts](#core-concepts)
- [Common Patterns](#common-patterns)
- [CLI Reference](#cli-reference)
- [Best Practices](#best-practices)
- [Troubleshooting](#troubleshooting)
- [References](#references)

## Core Concepts

### Principals

Entities that can make requests to AWS: IAM users, roles, federated users, and applications.

### Policies

JSON documents defining permissions. Types:
- **Identity-based**: Attached to users, groups, or roles
- **Resource-based**: Attached to resources (S3 buckets, SQS queues)
- **Permission boundaries**: Maximum permissions an identity can have
- **Service control policies (SCPs)**: Organization-wide limits

### Roles

Identities with permissions that can be assumed by trusted entities. No permanent credentials—uses temporary security tokens.

### Trust Relationships

Define which principals can assume a role. Configured via the role's trust policy.

## Common Patterns

### Create a Service Role for Lambda

**AWS CLI:**

```bash
# Create the trust policy
cat > trust-policy.json << 'EOF'
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Principal": { "Service": "lambda.amazonaws.com" },
      "Action": "sts:AssumeRole"
    }
  ]
}
EOF

# Create the role
aws iam create-role \
  --role-name MyLambdaRole \
  --assume-role-policy-document file://trust-policy.json

# Attach a managed policy
aws iam attach-role-policy \
  --role-name MyLambdaRole \
  --policy-arn arn:aws:iam::aws:policy/service-role/AWSLambdaBasicExecutionRole
```

**boto3:**

```python
import boto3
import json

iam = boto3.client('iam')

trust_policy = {
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": {"Service": "lambda.amazonaws.com"},
            "Action": "sts:AssumeRole"
        }
    ]
}

# Create role
iam.create_role(
    RoleName='MyLambdaRole',
    AssumeRolePolicyDocument=json.dumps(trust_policy)
)

# Attach managed policy
iam.attach_role_policy(
    RoleName='MyLambdaRole',
    PolicyArn='arn:aws:iam::aws:policy/service-role/AWSLambdaBasicExecutionRole'
)
```

### Create Custom Policy with Least Privilege

```bash
cat > policy.json << 'EOF'
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "dynamodb:GetItem",
        "dynamodb:PutItem",
        "dynamodb:Query"
      ],
      "Resource": "arn:aws:dynamodb:us-east-1:123456789012:table/MyTable"
    }
  ]
}
EOF

aws iam create-policy \
  --policy-name MyDynamoDBPolicy \
  --policy-document file://policy.json
```

### Cross-Account Role Assumption

```bash
# In Account B (trusted account), create role with trust for Account A
cat > cross-account-trust.json << 'EOF'
{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Principal": { "AWS": "arn:aws:iam::111111111111:root" },
      "Action": "sts:AssumeRole",
      "Condition": {
        "StringEquals": { "sts:ExternalId": "unique-external-id" }
      }
    }
  ]
}
EOF

# From Account A, assume the role
aws sts assume-role \
  --role-arn arn:aws:iam::222222222222:role/CrossAccountRole \
  --role-session-name MySession \
  --external-id unique-external-id
```

## CLI Reference

### Essential Commands

| Command | Description |
|---------|-------------|
| `aws iam create-role` | Create a new IAM role |
| `aws iam create-policy` | Create a customer managed policy |
| `aws iam attach-role-policy` | Attach a managed policy to a role |
| `aws iam put-role-policy` | Add an inline policy to a role |
| `aws iam get-role` | Get role details |
| `aws iam list-roles` | List all roles |
| `aws iam simulate-principal-policy` | Test policy permissions |
| `aws sts assume-role` | Assume a role and get temporary credentials |
| `aws sts get-caller-identity` | Get current identity |

### Useful Flags

- `--query`: Filter output with JMESPath
- `--output table`: Human-readable output
- `--no-cli-pager`: Disable pager for scripting

## Best Practices

### Security

- **Never use root account** for daily tasks
- **Enable MFA** for all human users
- **Use roles** instead of long-term access keys
- **Apply least privilege** — grant only required permissions
- **Use conditions** to restrict access by IP, time, or MFA
- **Rotate credentials** regularly
- **Use permission boundaries** for delegated administration

### Policy Design

- Start with AWS managed policies, customize as needed
- Use policy variables (`${aws:username}`) for dynamic policies
- Prefer explicit denies for sensitive actions
- Group related permissions logically

### Monitoring

- Enable **CloudTrail** for API auditing
- Use **IAM Access Analyzer** to identify overly permissive policies
- Review **credential reports** regularly
- Set up alerts for root account usage

## Troubleshooting

### Access Denied Errors

**Symptom:** `AccessDeniedException` or `UnauthorizedAccess`

**Debug steps:**
1. Verify identity: `aws sts get-caller-identity`
2. Check attached policies: `aws iam list-attached-role-policies --role-name MyRole`
3. Simulate the action:
   ```bash
   aws iam simulate-principal-policy \
     --policy-source-arn arn:aws:iam::123456789012:role/MyRole \
     --action-names dynamodb:GetItem \
     --resource-arns arn:aws:dynamodb:us-east-1:123456789012:table/MyTable
   ```
4. Check for explicit denies in SCPs or permission boundaries
5. Verify resource-based policies allow the principal

### Role Cannot Be Assumed

**Symptom:** `AccessDenied` when calling `AssumeRole`

**Causes:**
- Trust policy doesn't include the calling principal
- Missing `sts:AssumeRole` permission on the caller
- ExternalId mismatch (for cross-account roles)
- Session duration exceeds maximum

**Fix:** Review and update the role's trust relationship.

### Policy Size Limits

- Managed policy: 6,144 characters
- Inline policy: 2,048 characters (user), 10,240 characters (role/group)
- Trust policy: 2,048 characters

**Solution:** Use multiple policies, reference resources by prefix/wildcard, or use tags-based access control.

## References

- [IAM User Guide](https://docs.aws.amazon.com/IAM/latest/UserGuide/)
- [IAM API Reference](https://docs.aws.amazon.com/IAM/latest/APIReference/)
- [IAM CLI Reference](https://docs.aws.amazon.com/cli/latest/reference/iam/)
- [Policy Reference](https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies.html)
- [boto3 IAM](https://boto3.amazonaws.com/v1/documentation/api/latest/reference/services/iam.html)

Установить iam

Скачайте файлы навыков и распакуйте их в каталог .claude/skills/.

Скачать ZIP

Клонируйте репозиторий и скопируйте файлы навыка в свой проект.

git clone https://github.com/itsmostafa/aws-agent-skills/tree/main/skills/iam # Copy SKILL.md to your .claude/skills/ directory

Копировать Копировать
Быстрая настройка: Скопируйте папку со скиллом в каталог .claude/skills/ Claude автоматически обнаружит и начнет использовать этот скилл
Репозиторий itsmostafa/aws-agent-skills

Похожие навыки

gmgn-portfolio
Обновлено время 1 июля 2026 г.
device-integrity
Обновлено время 29 июня 2026 г.
zeroize-audit
Обновлено время 1 июля 2026 г.
flutter-use-http-package
Обновлено время 30 июня 2026 г.
OR