IAM role manager؛ نقشهای AWS رو خودکار میسازه
خلاصهٔ کاملتر
تو وبلاگ امنیت AWS اومده که IAM role manager قراره نقطهٔ شروع کار با نقشها رو عوض کنه. تا حالا برای هر سرویسی که از طرف تو کاری انجام میداد باید یه IAM role میساختی، trust policy مینوشتی و دسترسیها رو بهش وصل میکردی. با روشن بودن role manager، همون موقع که داری منبع رو تو کنسول میسازی، AWS نقش لازم رو میسازه و وصل میکنه و تو کارت رو ادامه میدی.
روشن کردنش یه کلید ساده تو بخش Account settings کنسول IAM ـه و تو سطح سازمان، ادمین میتونه با یه SCP جلوی استفاده ازش رو تو اکانتهای عضو بگیره. نقشها از AWS managed role template ساخته میشن — یعنی یه تعریف آماده که trust policy و دسترسیهاش از قبل مشخص شده. کنسول یه API جدید به اسم AcquireRole رو صدا میزنه که یا نقش جدید میسازه یا نقش مناسبِ موجود رو دوباره استفاده میکنه تا اکانت پر از نقش تکراری نشه.
ساخت نقش با دسترسی خودِ تو انجام میشه، نه با یه مجوز جداگانه برای role manager؛ اگه اجازهٔ ساخت و اتصال نقش نداشته باشی، کنسول بهت میگه کدوم مجوز کمه. برای حالتی که AWS از قبل نمیدونه کد تو چه سرویسی رو صدا میزنه — مثل یه تابع Lambda — سیاست مدیریتشدهٔ PowerUserAccess وصل میشه که به سرویسها دسترسی میده ولی عمداً اجازهٔ مدیریت IAM، AWS Organizations و تنظیمات اکانت رو نداره.
هر نقشی که role manager میسازه ارجاع به تمپلیتش رو نگه میداره و GetRole و ListRoles همون رو برمیگردونن، پس همیشه معلومه کدوم نقش خودکار ساخته شده؛ CloudTrail هم ساختش رو ثبت میکنه. به گفتهٔ AWS بهتره تو اکانتهای sandbox و توسعه روشن بمونه، ولی برای production خاموشش کنی و با IAM Access Analyzer دسترسیهای بلااستفاده رو حذف کنی. خاموش کردنش چیزی رو خراب نمیکنه و منابع، نقشهای فعلیشون رو نگه میدارن.
نکات کلیدی:
- با یه کلید تو بخش Account settings کنسول IAM روشن و خاموش میشه
- نقشها از AWS managed role template ساخته میشن و API تازهٔ AcquireRole یا نقش نو میسازه یا نقش موجود رو دوباره به کار میگیره
- برای کد دلخواه مثل Lambda سیاست PowerUserAccess وصل میشه؛ بدون اجازهٔ مدیریت IAM و Organizations
- برای استفادهٔ دوبارهٔ یه نقش فقط iam:GetRole و iam:GetRoleTemplateVersion لازمه
- AWS میگه برای production خاموشش کنی و نقشها رو با IAM Access Analyzer محدود کنی




