【问题标题】:Permission set in AWSAWS 中设置的权限
【发布时间】:2020-05-16 17:05:30
【问题描述】:

我在 AWS 中有一个组作为 Incident-Security-operation,该组对所有 AWS 账户只有只读权限。但我想为一个帐户授予完全权限或管理员权限,并为其余帐户授予只读权限。你能帮我写下特定帐户条件的许可吗?我尝试了 ArnLike 和 ArnEqual 但对我不起作用。我们为 SSO 集成了 AD

【问题讨论】:

  • 为什么不创建另一个组并将该用户分配给两个组?
  • 这是一个简单的选择,但我们可以使用相同的权限集并将其更改为仅一个组
  • 抱歉,您的问题很难理解。您指的是 IAM 组吗?您所说的“账户”是什么意思——您是在管理多个 AWS 账户,还是指 IAM 用户? “对我不起作用”是什么意思——你能告诉我们你尝试了什么,你收到了什么错误吗?随时编辑您的问题以阐明您想要做什么。

标签: amazon-web-services amazon-iam aws-security-group


【解决方案1】:

关于 IAM 用户和组,此用例的最佳实践是实施 两个 IAM 组,例如 Incident-Security-operationIncident-Security-operation-admin,并根据需要为每个组授予权限。然后根据需要将用户分配到每个组。

与在单个策略中调节权限相比,这种方法可以培养更好的安全态势。

从操作的角度来看,在适当的 IAM 组之间移动用户比在策略语法中管理条件逻辑更容易、更透明。使用 IAM 组还意味着每个组中的用户成员资格都易于审核。

【讨论】:

  • 我觉得不错的选择。如果您觉得有用,请接受并投票
  • 我想创建 2 个组并为事件响应组和取证组分配权限集。 AWS 取证账户(取证组)的完整管理员权限集 AWS 账户其余部分的事件响应者权限集。我想授予对取证帐户的完全管理员访问权限。我不知道事件响应组需要什么权限集。假设如果 EC2 或 RDS、KMS 或 EBS 或 AWS 中的任何其他服务发生事件,他们需要创建快照并在取证账户中移动快照。你能指导我吗
猜你喜欢
  • 1970-01-01
  • 2020-06-06
  • 2016-02-04
  • 1970-01-01
  • 1970-01-01
  • 2016-05-31
  • 2021-10-08
  • 1970-01-01
  • 2021-08-25
相关资源
最近更新 更多