【发布时间】:2017-12-21 04:42:16
【问题描述】:
如果实例具有“protected=true”标签,我正在尝试限制对组的 EC2 实例的访问
我使用this AWS documentation 作为指导,但我无法到达那里。
以下是相关政策:
{
"Sid": "Stmt23578h8eh48r483h8r",
"Effect": "Allow",
"Action": [
"ec2:*"
],
"Resource": [
"*"
]
},
{
"Sid": "Stmt1513797341000",
"Effect": "Deny",
"Action": [
"ec2:*"
],
"Condition": {
"StringEquals": {
"ec2:ResourceTag/protected": "true"
}
},
"Resource": [
"*"
]
},
{
"Sid": "58484htjg8rjf89438u8",
"Effect": "Deny",
"Action": [
"ec2:CreateTags",
"ec2:DeleteTags"
],
"Resource": "*"
}
对他们来说,这应该允许一切(这很好),如果发生 ResourceTag 匹配,然后拒绝一切。根据文档,我需要限制标签以保持用户接管资源。
但是这不起作用。该组能够看到该实例。
【问题讨论】:
-
您在哪里分配这些策略?只针对非管理员用户?
-
分配给具有提升权限但不完全是管理员的组。限制某些实例、计费和几个存储桶。这是一个小型部署,所以我不反对做一些跑腿工作——我没有 500 个用户或任何东西
标签: amazon-web-services amazon-ec2 amazon-iam