【问题标题】:Amazon EC2 Tag Based Launch Permission基于 Amazon EC2 标签的启动权限
【发布时间】:2015-06-25 04:50:21
【问题描述】:

我关注这个链接文档

http://docs.aws.amazon.com/AWSEC2/latest/UserGuide/ExamplePolicies_EC2.html#ex5

我想提供一个用户特定的图像启动权限,该权限指定了标签“department=dev”。

{
   "Version": "2012-10-17",
   "Statement": [{
      "Effect": "Allow",
      "Action": "ec2:RunInstances",
      "Resource": [ 
         "arn:aws:ec2:region::image/ami-*"
      ],
      "Condition": {
         "StringEquals": {
            "ec2:ResourceTag/department": "dev"
         }
      }
   },
   {
      "Effect": "Allow",
      "Action": "ec2:RunInstances",
      "Resource": [ 
          "arn:aws:ec2:region:account:instance/*",
          "arn:aws:ec2:region:account:volume/*",
          "arn:aws:ec2:region:account:key-pair/project_keypair",
          "arn:aws:ec2:region:account:security-group/sg-1a2b3c4d"
         ]
      }
   ]
}

我还添加了一个单独的描述警察,因为我使用的是界面而不是 cli。

但是当我启动实例时,它的显示初始化失败并停止。我解码错误消息并提供给我

{
    "DecodedMessage": "{\"allowed\":false,\"explicitDeny\":false,\"matchedStatements\":{\"items\":[]},\"failures\":{\"it
ems\":[]},\"context\":{\"principal\":{\"id\":\"AIDAJXOEQNA64A677DGQO\",\"name\":\"DevOps1\",\"arn\":\"arn:aws:iam::95524
6940111:user/DevOps1\"},\"action\":\"ec2:RunInstances\",\"resource\":\"arn:aws:ec2:us-east-1:955246940111:network-interf
ace/*\",\"conditions\":{\"items\":[{\"key\":\"ec2:Subnet\",\"values\":{\"items\":[{\"value\":\"arn:aws:ec2:us-east-1:955
246940111:subnet/subnet-9d25b5b6\"}]}},{\"key\":\"ec2:Region\",\"values\":{\"items\":[{\"value\":\"us-east-1\"}]}},{\"ke
y\":\"ec2:AvailabilityZone\",\"values\":{\"items\":[{\"value\":\"us-east-1c\"}]}},{\"key\":\"ec2:Vpc\",\"values\":{\"ite
ms\":[{\"value\":\"arn:aws:ec2:us-east-1:955246940111:vpc/vpc-ebeed48e\"}]}}]}}}"

请帮忙

【问题讨论】:

    标签: amazon-web-services amazon-ec2 amazon-iam


    【解决方案1】:

    尝试添加

    “arn:aws:ec2:us-east-1:955246940111:network-interface/*”

    到策略中的资源列表。

    这就是解码的身份验证消息报告为丢失/错误的内容。

    如果您还没有,请确保将 regionaccount 的任何实例替换为策略中的实际值。

    【讨论】:

      猜你喜欢
      • 2018-01-09
      • 2021-05-17
      • 2012-03-21
      • 1970-01-01
      • 2015-12-26
      • 2012-05-07
      • 2014-01-28
      • 2016-03-11
      • 1970-01-01
      相关资源
      最近更新 更多