【发布时间】:2021-03-10 18:47:58
【问题描述】:
使用策略 EC2fullaccess 创建的 IAM 用户不允许在 N.virginia 以外的任何其他区域创建 ec2 实例。可能是什么原因?
附加到用户的政策:
"Version": "2012-10-17",
"Statement": [
{
"Action": "ec2:*",
"Effect": "Allow",
"Resource": "*"
},
{
"Effect": "Allow",
"Action": "elasticloadbalancing:*",
"Resource": "*"
},
{
"Effect": "Allow",
"Action": "cloudwatch:*",
"Resource": "*"
},
{
"Effect": "Allow",
"Action": "autoscaling:*",
"Resource": "*"
},
{
"Effect": "Allow",
"Action": "iam:CreateServiceLinkedRole",
"Resource": "*",
"Condition": {
"StringEquals": {
"iam:AWSServiceName": [
"autoscaling.amazonaws.com",
"ec2scheduled.amazonaws.com",
"elasticloadbalancing.amazonaws.com",
"spot.amazonaws.com",
"spotfleet.amazonaws.com",
"transitgateway.amazonaws.com"
]
}
}
}
]
【问题讨论】:
-
也许这个策略有一个
aws:RequestedRegion全局条件键,将您限制在弗吉尼亚北部:aws.amazon.com/blogs/security/…
标签: amazon-web-services amazon-ec2 amazon-iam policy