【问题标题】:IAM policy with ec2 full access not allowing to create EC2 instances具有 ec2 完全访问权限的 IAM 策略不允许创建 EC2 实例
【发布时间】:2021-03-10 18:47:58
【问题描述】:

使用策略 EC2fullaccess 创建的 IAM 用户不允许在 N.virginia 以外的任何其他区域创建 ec2 实例。可能是什么原因?

附加到用户的政策:

"Version": "2012-10-17",
"Statement": [
    {
        "Action": "ec2:*",
        "Effect": "Allow",
        "Resource": "*"
    },
    {
        "Effect": "Allow",
        "Action": "elasticloadbalancing:*",
        "Resource": "*"
    },
    {
        "Effect": "Allow",
        "Action": "cloudwatch:*",
        "Resource": "*"
    },
    {
        "Effect": "Allow",
        "Action": "autoscaling:*",
        "Resource": "*"
    },
    {
        "Effect": "Allow",
        "Action": "iam:CreateServiceLinkedRole",
        "Resource": "*",
        "Condition": {
            "StringEquals": {
                "iam:AWSServiceName": [
                    "autoscaling.amazonaws.com",
                    "ec2scheduled.amazonaws.com",
                    "elasticloadbalancing.amazonaws.com",
                    "spot.amazonaws.com",
                    "spotfleet.amazonaws.com",
                    "transitgateway.amazonaws.com"
                ]
            }
        }
    }
]

【问题讨论】:

标签: amazon-web-services amazon-ec2 amazon-iam policy


【解决方案1】:

您知道您的超级用户/root 帐户拥有哪些权限吗?虽然我不知道默认情况下有任何帐户被限制为 us-east-1,但我可以看到有人出于安全原因进行了设置 - 事实上,如果可能的话,我可能会自己这样做。

另一种可能性,虽然我在 JSON sn-p 中看不到,但您的整个帐户仅限于 us-east-1,并且该规则胜过弗吉尼亚北部以外的 EC2 权限。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2019-02-19
    • 2019-07-13
    • 2021-02-15
    • 1970-01-01
    • 2020-07-23
    • 1970-01-01
    • 2019-08-06
    相关资源
    最近更新 更多