【发布时间】:2019-11-04 06:43:24
【问题描述】:
我们正在为我们的内部团队建立一些安全边界,并希望限制他们在公共子网中部署服务的能力。我可以为不部署在公共子网中的 EC2 构建边界策略,但这仅涵盖 EC2 服务。有没有办法阻止所有现有或未来的服务部署在特定子网中?
【问题讨论】:
标签: amazon-web-services amazon-iam amazon-vpc
我们正在为我们的内部团队建立一些安全边界,并希望限制他们在公共子网中部署服务的能力。我可以为不部署在公共子网中的 EC2 构建边界策略,但这仅涵盖 EC2 服务。有没有办法阻止所有现有或未来的服务部署在特定子网中?
【问题讨论】:
标签: amazon-web-services amazon-iam amazon-vpc
AWS VPC 文档here 包含一个可靠的示例,允许访问在特定子网中启动资源。相反,您可以通过显式 DENY 应用相同的模式,以防止 IAM 用户或角色能够将资源启动到特定子网。
您的政策将类似于:
{
"Version": "2012-10-17",
"Statement": [{
"Effect": "Deny",
"Action": "*",
"Resource”: [
“arn:aws:ec2:region:account:subnet/subnet-11223344556677889"
]
}
]
}
【讨论】: