用户 | 在组中 | 权限 |
---|---|---|
user-1 | S3-支持 | 对Amazon S3的只读访问 |
user-2 | EC2-支持 | 对Amazon EC2的只读访问 |
user-3 | EC2-管理员 | 查看,启动和停止Amazon EC2实例 |
任务2:将用户添加到组
您最近录用了user-1他们将为Amazon S3提供支持的角色。您将它们添加到S3-支持组,以便他们通过附件继承必要的权限AmazonS3ReadOnlyAccess 政策。
您可以忽略此任务期间出现的任何“未授权”错误。它们是由您的实验室帐户具有有限的权限引起的,不会影响您完成实验室的能力。
将用户1添加到S3-Support组
-
在左侧导航窗格中,单击 团体 .
-
点击S3-支持 组。
-
点击 用户数 标签。
-
在里面 用户数 标签,点击将用户添加到组.
-
在里面 将用户添加到组窗口,配置以下内容:
- 选择 user-1.
- 在屏幕底部,单击添加用户.
在里面 用户数 标签,您将看到已将user-1添加到该组。
将用户2添加到EC2-支持组
你已经录用了user-2他们将为Amazon EC2提供支持的角色。
- 使用与上述步骤类似的步骤,添加user-2 到 EC2-支持 组。
用户2现在应该是EC2-支持 组。
将用户3添加到EC2-Admin组
你已经录用了user-3作为您的EC2实例的Amazon EC2管理员。
- 使用与上述步骤类似的步骤,添加user-3 到 EC2-管理员 组。
用户3现在应该是EC2-管理员 组。
- 在左侧的导航窗格中,单击 团体 .
每个小组应有一个1在“用户”列中获取每个组中的用户数。
如果您没有1在每个组旁边,重新访问以上说明,以确保将每个用户分配到一个组,如“业务场景”部分中的表所示。
任务3:登录并测试用户
在此任务中,您将测试每个IAM用户的权限。
- 在左侧的导航窗格中,单击仪表板.
一个 我是 用户登录链接显示它将类似于: //123456789012.signin.aws.amazon.com/console
该链接可用于登录您当前正在使用的AWS账户。
-
复制 我是 用户登录链接到文本编辑器。
-
打开一个私人窗口。
火狐浏览器
- 点击屏幕右上方的菜单栏
- 选择 新的私人视窗
谷歌浏览器
- 单击屏幕右上方的省略号
- 请点击 新的隐身窗口
微软Edge
- 单击屏幕右上方的省略号
- 请点击 新的InPrivate窗口
Microsoft Internet Explorer
- 点击 工具类 菜单选项
- 请点击 私人浏览
- 粘贴 我是 用户登录链接到您的私人窗口,然后按 输入 .
您现在将以user-1,已被聘为您的Amazon S3存储支持人员。
- 登陆使用:
- 我是 用户名:
- 密码:粘贴值管理员密码位于这些说明的左侧。
-
在里面 服务 菜单,点击S3.
-
单击其中一个存储桶的名称,然后浏览内容。
由于您的用户是S3-支持在IAM中进行分组,他们有权查看Amazon S3存储桶及其内容的列表。
现在,测试他们是否有权访问Amazon EC2。
-
在里面 服务 菜单,点击EC2.
-
导航到您的实验室启动所在的区域:
- 点击屏幕顶部左侧的下拉箭头 支持
- 选择与值相匹配的区域值 地区 这些说明左侧
- 在左侧导航窗格中,单击执行个体.
您看不到任何实例!相反,它说提取实例数据时发生错误:您无权执行此操作。。这是因为尚未为您的用户分配使用Amazon EC2的任何权限。
您现在将以user-2,已被聘为您的Amazon EC2支持人员。
- 将用户1退出 AWS 管理控制台通过配置以下内容:
- 在屏幕顶部,单击user-1
- 请点击 登出
- 粘贴 我是 用户登录链接到您的私人窗口,然后按 输入 .
此链接应该在您的文本编辑器中。
- 登陆使用:
- 我是 用户名:
- 密码:粘贴值管理员密码位于这些说明的左侧。
-
在里面 服务 菜单,点击EC2.
-
导航到您的实验室启动所在的区域:
- 点击屏幕顶部左侧的下拉箭头 支持
- 选择与值相匹配的区域值 地区 这些说明左侧
- 在左侧的导航窗格中,单击执行个体.
现在,您可以看到Amazon EC2实例,因为您具有“只读”权限。但是,您将无法对Amazon EC2资源进行任何更改。
应该选择您的EC2实例。如果未选择,请选择它。
-
在里面 动作 菜单,点击实例状态> 停止 .
-
在里面 停止实例窗口,单击是的,停止.
您将收到一条错误消息,指出您无权执行此操作。这表明该策略仅允许您提供信息,而没有进行更改。
- 在 停止实例窗口,单击 取消 .
接下来,检查用户2是否可以访问Amazon S3。
- 在里面 服务 ,点击 S3.
您将收到一个错误访问被拒绝因为user-2不允许使用Amazon S3。
您现在将以user-3,已被聘为您的Amazon EC2管理员。
- 将用户2退出 AWS 管理控制台通过配置以下内容:
- 在屏幕顶部,单击user-2
- 请点击 登出
-
粘贴 我是 用户登录链接到您的私人窗口,然后按 输入 .
-
再次将登录链接粘贴到您的Web浏览器地址栏中。如果它不在剪贴板中,请从之前存储它的文本编辑器中检索它。
-
登陆使用:
- 我是 用户名:
- 密码:粘贴值管理员密码位于这些说明的左侧。
-
在里面 服务 菜单,点击EC2.
-
导航到您的实验室启动所在的区域:
- 点击屏幕顶部左侧的下拉箭头 支持
- 选择与值相匹配的区域值 地区 这些说明左侧
- 在左侧的导航窗格中,单击执行个体.
作为EC2管理员,您现在应该有权停止Amazon EC2实例。
您的EC2实例应已选择。如果不是,请选择。
-
在里面 动作 菜单,点击实例状态> 停止 .
-
在里面 停止实例窗口,单击是的,停止.
实例将进入 停止 状态,将关闭。
- 关闭您的私人窗口。
结束实验室
请按照以下步骤关闭控制台,结束实验并评估体验。
-
返回AWS管理控制台。
-
在导航栏上,单击[电子邮件 protected]<AccountNumber>,然后单击 登出 .
-
请点击 结束实验室
-
请点击 好
-
(可选的):
- 选择适用的星数
- 输入评论
-
请点击 提交
- 1星=非常不满意
- 2星=不满意
- 3星=中立
- 4星=满意
- 5星=非常满意
如果您不想提供反馈,则可以关闭对话框。
结论
恭喜你!您现在已经成功:
- 探索了预先创建的IAM用户和组
- 适用于预先创建的组的已检查IAM策略
- 遵循实际情况,将用户添加到启用了特定功能的组中
- 找到并使用IAM登录URL
-
实验了策略对服务访问的影响
-
有关AWS培训和认证的更多信息,请参阅 http://aws.amazon.com/training/ .
-
有关更多AWS自定进度实验室,请参阅 http://amazon.qwiklabs.com .
有关反馈,建议或更正,请给我们发送电子邮件至[电子邮件 protected].
其他资源
有关反馈,建议或更正,请发送电子邮件至:[电子邮件 protected]
