【问题标题】:AWS Security group access to particular resourceAWS 安全组对特定资源的访问
【发布时间】:2018-07-24 06:29:16
【问题描述】:

我是 AWS 新手,正在尝试了解 AWS 安全模型。我创建了 2 个虚拟机和 2 个组(https://console.aws.amazon.com/iam/home?#/groups)。我想将 System1 分配给 Group1,将 System2 分配给 Group2。

从 AWS 控制台,我使用更改安全组选项将 System1 分配给 Group1。当属于 Group1 的用户登录 AWS 时,他们应该只看到 System1。

我尝试使用 IAM 管理和资源组选项,但没有按预期工作。感谢任何指导。

【问题讨论】:

    标签: amazon-web-services amazon-ec2


    【解决方案1】:

    AWS 中的所有资源都可由您账户中的所有用户“列出”。但是,只有第 1 组中的用户可以对第 1 组的政策中列出的资源执行操作,第 2 组也是如此。

    我可以建议改用https://aws.amazon.com/organizations/。它将允许您为“组 1”拥有单独的帐户,其中仅显示组 1 的资源,然后您可以使用 IAM 进一步控制对这些资源的访问。

    • 第 1 组 == 第 1 组,第 1 组具有可 EC2FullAccess 的策略,第 2 组具有可 S3FullAccess 的策略。
    • 第 2 组 == 第 2 组,配置相同。

    团队 1 中的资源不会显示在团队 2 中。

    您可以保持超级简单,让每个人都能看到所有内容,但您只需使用 IAM 组/策略控制对这些资源的操作。

    您也可以,https://docs.aws.amazon.com/STS/latest/APIReference/API_AssumeRole.html 为所有可以 X 的人创建一个组,然后创建一个可以实际执行 X 操作的角色,并担任该组的角色 - 这样您就不必定义每个用户/组的策略。

    【讨论】:

      猜你喜欢
      • 2021-01-14
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2021-10-11
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多