【问题标题】:AWS Public Subnet - deny services deploymentAWS 公共子网 - 拒绝服务部署
【发布时间】:2019-11-04 06:43:24
【问题描述】:

我们正在为我们的内部团队建立一些安全边界,并希望限制他们在公共子网中部署服务的能力。我可以为不部署在公共子网中的 EC2 构建边界策略,但这仅涵盖 EC2 服务。有没有办法阻止所有现有或未来的服务部署在特定子网中?

【问题讨论】:

    标签: amazon-web-services amazon-iam amazon-vpc


    【解决方案1】:

    AWS VPC 文档here 包含一个可靠的示例,允许访问在特定子网中启动资源。相反,您可以通过显式 DENY 应用相同的模式,以防止 IAM 用户或角色能够将资源启动到特定子网。

    您的政策将类似于:

    {
       "Version": "2012-10-17",
       "Statement": [{
          "Effect": "Deny",
          "Action": "*",
          "Resource”: [
            “arn:aws:ec2:region:account:subnet/subnet-11223344556677889"
          ]
        }
      ]
    }
    

    【讨论】:

      猜你喜欢
      • 2018-09-23
      • 2021-11-08
      • 1970-01-01
      • 2021-10-07
      • 2016-09-15
      • 2017-02-01
      • 2023-01-13
      • 2019-12-04
      相关资源
      最近更新 更多