【问题标题】:How to write an IAM policy that grants full access on a certain service based on Tags?如何编写 IAM 策略,根据标签授予对特定服务的完全访问权限?
【发布时间】:2019-08-06 19:51:50
【问题描述】:

我需要创建一个策略,根据它们的标签授予对某些服务(例如:lambda、s3、apigateway)的完全访问权限。我的想法是:仅在具有某些标签的情况下才授予对该资源的完全访问权限(例如:projectName = SpaceX)。另一方面,如果资源没有所需的标签,则拒绝任何请求。

【问题讨论】:

    标签: amazon-web-services amazon-iam


    【解决方案1】:

    https://docs.aws.amazon.com/IAM/latest/UserGuide/access_tags.html

    {
        "Version" : "2012-10-17",
        "Statement" : [
            {
              "Effect" : "Allow",
              "Action" : "s3:*",
              "Resource" : "*",
              "Condition" : {
                "StringEquals" : {
                  "aws:ResourceTag/env" : "prod"
                }
              }
            }
        ]
    }
    

    这将允许在标记为 env: prod 的 S3 上进行任何操作

    【讨论】:

    • @MarcIskander 您能否在问题中分享您的 IAM 政策?
    • 对于 s3,它在使用 s3:ExistingObjectTag 并标记我的 s3 对象时起作用(stackoverflow.com/questions/56707600/…)。我试图在不同的资源中寻找更通用的东西,但似乎我必须独立检查每项服务。
    猜你喜欢
    • 2020-06-01
    • 2019-05-21
    • 2017-11-01
    • 1970-01-01
    • 1970-01-01
    • 2020-03-05
    • 2022-01-22
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多