9 / 15
Как устроен IAM: пользователи, роли, политики и принцип наименьших привилегий?
IAM отвечает на вопрос «кто и что может делать с какими ресурсами». Основные сущности: пользователи (люди), группы (наборы людей), роли (временный набор прав, который принимает человек или сервис) и политики — документы вида «разрешить действие s3:GetObject над ресурсом arn:aws:s3:::app-uploads/*». Ключевая практика — наименьшие привилегии: выдавать только нужные действия на конкретные ресурсы, а не *. Сервисы и рабочие нагрузки должны получать права через роли и временные учётные данные, а не через долгоживущие ключи доступа.