標籤:aws iam roles
上篇豆子回顧了怎麼建立一個基本的使用者組和使用者並綁定MFA裝置,這一篇我們來看看如何自訂Roles(角色),該角色綁定的EC2的執行個體將自動有許可權訪問S3 bucket。豆子還做了一個對比實驗來驗證該自訂角色是否工作。
首先點開IAM,Create New Role
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M00/38/07/wKioL1OyM3OTpN78AABDiiaKC2Y737.png" style="float:none;" title="1.PNG" alt="wKioL1OyM3OTpN78AABDiiaKC2Y737.png" />
取名叫做 EC2-S3
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/38/07/wKioL1OyM3Sw3OoTAAAxU913j1c655.png" style="float:none;" title="2.PNG" alt="wKioL1OyM3Sw3OoTAAAxU913j1c655.png" />
選擇 Amazon EC2,注意說明“允許EC2執行個體代表來訪問其他服務”
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/38/07/wKiom1OyM6WAggKCAAByvd16wOU802.png" style="float:none;" title="3.PNG" alt="wKiom1OyM6WAggKCAAByvd16wOU802.png" />
模板選擇 S3 Full Access
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M00/38/08/wKiom1OyM6ezMZWpAACOAAAEcfQ157.png" style="float:none;" title="4.PNG" alt="wKiom1OyM6ezMZWpAACOAAAEcfQ157.png" />
自動產生的JSON語句
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/38/08/wKiom1OyM6njrsG7AABF563lXZ4373.png" style="float:none;" title="5.PNG" alt="wKiom1OyM6njrsG7AABF563lXZ4373.png" />
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M00/38/07/wKioL1OyM3ygbXViAAA3__JGyYQ925.png" style="float:none;" title="6.PNG" alt="wKioL1OyM3ygbXViAAA3__JGyYQ925.png" />
建立好了
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M00/38/07/wKioL1OyM3zSMZ5RAAAbm1Z2Gjc647.png" style="float:none;" title="7.PNG" alt="wKioL1OyM3zSMZ5RAAAbm1Z2Gjc647.png" />
接下裡我們來做個實驗。 我已經有了一個Web Server的EC2執行個體了,我在上面跑了一個wordpress的部落格。預設建立的時候我並沒有分配任何角色給他,也就是說他沒有許可權訪問aws上的其他服務。
接下來我要建立一個新的執行個體,並分配自訂的角色給他。
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M00/38/08/wKiom1OyM63wZktiAABuRcfBpXs568.png" style="float:none;" title="8.PNG" alt="wKiom1OyM63wZktiAABuRcfBpXs568.png" />
建立一個linux ami 執行個體
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/38/07/wKioL1OyM4CgpQHTAAA2F3s_k-E335.png" style="float:none;" title="9.PNG" alt="wKioL1OyM4CgpQHTAAA2F3s_k-E335.png" />
免費的Micro 類型
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M00/38/08/wKioL1OyM4KBVk0DAACcMMJLsxc224.png" style="float:none;" title="10.PNG" alt="wKioL1OyM4KBVk0DAACcMMJLsxc224.png" />
IAM Role選擇自訂的ec2-s3
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/38/09/wKiom1OyM7SDF5hqAACq7aKpGL8193.png" style="float:none;" title="11.PNG" alt="wKiom1OyM7SDF5hqAACq7aKpGL8193.png" />
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M00/38/08/wKioL1OyM4fRSeBNAABcPE7Xdrs943.png" style="float:none;" title="12.PNG" alt="wKioL1OyM4fRSeBNAABcPE7Xdrs943.png" />
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/38/08/wKioL1OyM4mTQf98AABBQy96VzI231.png" style="float:none;" title="13.PNG" alt="wKioL1OyM4mTQf98AABBQy96VzI231.png" />
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M01/38/09/wKiom1OyM7ry7avpAACP8Y8TzlE364.png" style="float:none;" title="14.PNG" alt="wKiom1OyM7ry7avpAACP8Y8TzlE364.png" />
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/38/08/wKioL1OyM43CFrEjAABkhVi7yOI019.png" style="float:none;" title="15.PNG" alt="wKioL1OyM43CFrEjAABkhVi7yOI019.png" />
建立過程很簡單,就不贅述了。
建立完成之後,用他的公網IP從putty登陸,記得SSH的驗證方式選擇對應的認證
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/38/09/wKiom1OyM72TC1BgAABSf4Yt2Vg735.png" style="float:none;" title="16.PNG" alt="wKiom1OyM72TC1BgAABSf4Yt2Vg735.png" />
登陸之後,先看看python的版本 (預設已經安裝了)
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M01/38/08/wKioL1OyM4_Sfry2AAAHBJkSNwU546.png" style="float:none;" title="17.PNG" alt="wKioL1OyM4_Sfry2AAAHBJkSNwU546.png" />
然後安裝PiP
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M00/38/09/wKiom1OyM7_wkWHzAAAOr5Tjpz8588.png" style="float:none;" title="18.PNG" alt="wKiom1OyM7_wkWHzAAAOr5Tjpz8588.png" />
驗證成功安裝
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/38/08/wKioL1OyM5Hg2YIWAAANaVtXvbY563.png" style="float:none;" title="19.PNG" alt="wKioL1OyM5Hg2YIWAAANaVtXvbY563.png" />
升級PIP到最新版本
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/38/09/wKiom1OyM8LyGhZAAAA_XKbHgCo428.png" style="float:none;" title="20.PNG" alt="wKiom1OyM8LyGhZAAAA_XKbHgCo428.png" />
然後通過PIP安裝最新的awscli 命令列工具
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M02/38/08/wKioL1OyM5SiVB_AAAAgSeXcr-k058.png" style="float:none;" title="21.PNG" alt="wKioL1OyM5SiVB_AAAAgSeXcr-k058.png" />
安裝之後看看能否訪問S3, 訪問成功,列出了我的S3 bucket
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M01/38/09/wKiom1OyM8OydsKmAAAI8rQ5VJY500.png" style="float:none;" title="22.PNG" alt="wKiom1OyM8OydsKmAAAI8rQ5VJY500.png" />
控制台確認一下,沒錯!
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M00/38/0A/wKioL1OyNqrARn5OAAAlkwPjq8o318.png" title="24.PNG" alt="wKioL1OyNqrARn5OAAAlkwPjq8o318.png" />
同樣的方式,登陸到我的web server,安裝命令列工具,執行命令,報錯!無許可權訪問。
650) this.width=650;" src="http://s3.51cto.com/wyfs02/M00/38/09/wKiom1OyM8TSb-YkAAANSNcoC_M084.png" style="float:none;" title="23.PNG" alt="wKiom1OyM8TSb-YkAAANSNcoC_M084.png" />
對比實驗成功!
本文出自 “麻婆豆腐” 部落格,請務必保留此出處http://beanxyz.blog.51cto.com/5570417/1433017