【问题标题】:What's the correct IAM Policy to allow users add Ingress/Egress rules in a VPC security Group允许用户在 VPC 安全组中添加入口/出口规则的正确 IAM 策略是什么
【发布时间】:2014-06-07 04:46:10
【问题描述】:

我已经尝试过了,但在 IAM 策略模拟器上失败了。
从 AWS 文档获得此政策。

{
"Version": "2012-10-17",
  "Statement":[{
    "Effect":"Allow",
    "Action": [
       "ec2:AuthorizeSecurityGroupIngress",
       "ec2:AuthorizeSecurityGroupEgress",
       "ec2:RevokeSecurityGroupIngress",
       "ec2:RevokeSecurityGroupEgress"],
     "Resource": "arn:aws:ec2:us-east-1:Account-Number:security-group/*",
      "Condition": {
        "StringEquals": {
          "ec2:Vpc": "arn:aws:ec2:us-east-1:Account-Number:vpc/vpc-id"
        }
      }
    },
    {
      "Effect": "Allow",
      "Action": "ec2:DescribeSecurityGroups",
      "Resource": "*"
    }
  ]
}

【问题讨论】:

    标签: amazon-web-services rules policy amazon-iam


    【解决方案1】:

    感谢您的回复。 我想我在模拟器上做错了,因为我在 CLI 上运行了一个命令,它确实按此策略的预期工作。 我试图更新这个问题,但由于我是这个论坛的新手,我必须等待 8 小时才能回答我自己的问题。

    【讨论】:

      【解决方案2】:

      我已经通过IAM Policy Simulator 成功测试了引用的IAM policy - 虽然策略模拟器可能非常挑剔/棘手,但我也尝试了几次才能让它正确,以下是需要注意的事项:

      1. 显然您需要将策略中的 Account-Numbervpc-id 替换为您的 AWS 账户中的实际值 - 大概您已经这样做了。
      2. 由于您已经为特定资源 arn:aws:ec2:us-east-1:Account-Number:security-group/* 创建了策略,您需要确保在模拟设置中输入相同的Amazon Resource Name (ARN) 作为Resource 的值
      3. 同样,由于您创建了具有特定 Condition 的策略,模拟器会要求在 Simulation Settings 中输入 ec2:Vpc 条件键的值 - 您需要确保输入一个完整的 ARN 作为此处的值,而不仅仅是 VPC id 本身,即类似于arn:aws:ec2:us-east-1:Account-Number:vpc/vpc-12345678 而不仅仅是vpc-12345678

      【讨论】:

        猜你喜欢
        • 2020-08-20
        • 2019-04-10
        • 2019-02-05
        • 2020-03-04
        • 2016-11-22
        • 1970-01-01
        • 2020-05-28
        • 1970-01-01
        • 1970-01-01
        相关资源
        最近更新 更多