刚拿到AWS账号那会儿,就跟搬进一间新毛坯房差不多——水电煤气都通了,但真住进去之前,总得先把大门锁换好、看看电表怎么走、想清楚哪个房间放什么东西。直接开干部署业务不是不行,但回头补起安全、权限、账单的坑,代价往往远超预期。

我这几年见过的初创公司,刚上云踩的坑翻来覆去就那么几个:月底看到账单懵了、根用户密钥泄露了、团队成员权限乱成一锅粥。今天这篇东西不打算跟你扯那些晦涩的文档条款,咱们就聊一套踏实的新账号配置方案。你照着做,后续运维能省一大半心。

先给账房先生上道保险:预算和账单提醒

别觉得聊钱俗气,这东西是底线。AWS账号注册完第一件事,甚至早于开技术资源,就是先把预算和账单预警做上。

AWS的预算(Budgets)功能并不复杂,它核心干的事情就是按照你的设定,在费用快要触及红线的时候给你发邮件或者短信通知。我自己习惯的做法是,新账号启动的时候,先去Billing and Cost Management控制台,建一个月度预算,定三个预警阈值:50%、85%和100%。

收到50%预警说明节奏正常;85%就得进去瞅一眼是不是哪个测试实例忘关了;100%的预警就是个兜底的强信号了。另外,别只盯着实际费用,把“预测费用(Forecasted)”的提醒也打开。等账单出来再骂娘就晚了,在费用超支之前就把火苗掐灭,才是这功能的价值所在。预算数据基本每天更新一次,所以预警触发的及时性可以放心。

把“万能钥匙”锁进保险柜:根用户与MFA

这是另一个新手最容易栽跟头的地方。注册时用的那个邮箱和密码,就是这个账号的根用户(Root User),权限大到能掀桌子——删光所有资源、关闭账户、改账单地址,没有任何操作它做不了。

所以规矩很简单:根用户只用来做三件事——注册账号、开MFA、给日常管理员账号授权,然后就把这把钥匙收起来,再也不要用它干别的

操作步骤如下:

  1. 用根用户登录后,点击右上角你的账号名,进“Security credentials”。

  2. 找到“Assign MFA”选项,跟着指引绑定一个验证器(Google Authenticator、Authy这类App就行)。这一步优先级极高,单靠一个密码防不住撞库。

  3. 在这块区域里,绝对不要给根用户创建任何“访问密钥(Access Key)”——这东西要是泄露了,黑客可不跟你讲武德,直接用程序调API删你数据,连登录界面都不需要经过。

给团队成员发“门禁卡”:创建日常使用的IAM用户

根用户退休之后,就得给真正干活的运维或开发者创建日常账号了,这得通过IAM(Identity and Access Management,身份和访问管理)服务来完成。

创建一个有管理员权限的IAM用户,流程很直观:

  1. 在控制台搜IAM,进入后点左侧的“Users”,然后“Create user”。

  2. 给个能认出来的用户名,比如admin-zhangsan。访问类型勾上“Provide user access to the AWS Management Console”,设置一个复杂点的密码,勾选“User must create a new password at next sign-in”——让用户第一次登的时候自己改密码。

  3. 权限这里,可以偷个懒直接用系统自带的AdministratorAccess策略。但听我一句:权限永远遵循最小够用原则,如果只是拉日志看监控的同事,给ReadOnlyAccess就行,省得哪天手抖把生产数据库删了。

日常干活,让所有人用这个IAM账号登录(登录链接和根用户不一样,是https://你的账号ID.signin.aws.amazon.com/console)。不用了直接禁用或删掉,干净利落。

最后划个区域,别乱扔东西

控制台右上角有个不起眼但致命的选项——区域(Region)。选不对区域,不仅服务可能不匹配,网络延迟和费用也会有差异。

登录之后第一眼就得确认当前区域对不对。这事没标准答案,就两个原则:

  • 就近原则:选物理上离你目标用户群最近的区域,延迟最低。

  • 服务匹配:你想用的云服务(比如SageMaker或者特定规格的EC2),有的区域压根没上,或者版本是旧的。上线前最好去AWS的“Regional Products and Services”页面查一下,免得业务代码都写完了,结果发现目标区域不支持某个服务,那乐子就大了。

这几步听起来琐碎,但全是真正的护城河。预算确保不出财务事故,MFA和IAM拦住入侵风险,区域选对避免绕远路。把这些基础夯踏实了,之后业务上云的路就好走多了。