【发布时间】:2018-12-06 23:18:39
【问题描述】:
假设我有一个附加到 AWS 的托管策略 PowerUserAccess 的角色:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"NotAction": [
"iam:*",
"organizations:*"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": [
"iam:CreateServiceLinkedRole",
"iam:DeleteServiceLinkedRole",
"iam:ListRoles",
"organizations:DescribeOrganization"
],
"Resource": "*"
}
]
}
这意味着它将允许所有内容,但不允许 "iam:*" 和 "organizations:*" 但它对 iam 和组织有一些限制权限。
我想附加一个额外的自定义策略来限制角色的 cloudtrail 权限,以便只允许少数 cloudtrail 列表/读取访问权限。那么我应该如何执行这个政策呢? 我应该按如下方式创建第二个策略吗?
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Deny",
"Action": [
"cloudtrail:*",
],
"Resource": [
"*"
]
},
{
"Effect": "Allow",
"Action": [
"cloudtrail:<a few read actions>",
"cloudtrail:<a few list actioms>"
],
"Resource": [
"*"
]
}
]
}
【问题讨论】:
标签: amazon-web-services amazon-iam