【问题标题】:Rotate IAM user access keys轮换 IAM 用户访问密钥
【发布时间】:2019-04-04 17:37:20
【问题描述】:

我们的 IAM 用户(仅限编程访问)的访问密钥使用期限超过 4 年。 S3 和 SQS 是该用户唯一积极使用的服务。我们希望通过创建新用户/策略来轮换访问密钥。

我创建了一个新用户,将其添加到旧用户所在的组中,并给予相同的政策。我可以将最后一个活动视为“无”,这意味着服务未使用此用户。我还为第一个用户创建了一个新的访问密钥,最后一个活动没有。可以帮助我做什么,让所有应用程序使用这个新的访问密钥而不是旧的访问密钥,以便我可以删除它。

政策:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": "*",
      "Resource": "*"
    },
    {
      "Effect": "Deny",
      "Action": [
        "aws-portal:*",
        "iam:*"
      ],
      "Resource": "*"
    }
  ]
}

【问题讨论】:

    标签: amazon-web-services amazon-iam


    【解决方案1】:

    AWS 建议必须定期轮换访问密钥。不过,如果您现在要轮换访问密钥,则无需创建新的 IAM 用户。

    您可以通过以下方式轮换现有的访问密钥,如下面的链接所示:

    https://docs.aws.amazon.com/IAM/latest/UserGuide/id_credentials_access-keys.html#Using_RotateAccessKey

    您无法将现有的访问密钥提供给新用户。密钥是在新用户创建的最后一步自动生成的。

    此外,有必要更新正在使用访问密钥的应用程序,但在您的情况下,您使用的是 EC2、ELB、S3、SES,默认情况下,当通过 CLI 访问时,它们将接受新的访问密钥。

    【讨论】:

    • 我已经浏览了这个链接。我的问题是如何更新所有应用程序和工具以使用新的访问密钥。 (第二步)
    • 您正在使用的哪些应用程序当前正在使用您的旧访问密钥?通常,当您调用 AWS API 或通过 AWS 命令​​行界面 (CLI) 或适用于 Windows PowerShell 的 AWS 工具驱动 AWS 时,会使用访问密钥。
    • EC2、ELB、S3、SES
    • AWS 服务将自动接受与 IAM 用户关联的任一凭证(两个可以同时处于活动状态,以便于过渡)。
    • 同意 - @JohnRotenstein
    猜你喜欢
    • 2020-01-14
    • 1970-01-01
    • 1970-01-01
    • 2021-01-30
    • 1970-01-01
    • 2021-01-02
    • 1970-01-01
    • 2019-02-08
    • 1970-01-01
    相关资源
    最近更新 更多