【问题标题】:Limit access to EC2 based on Resource tag IAM [duplicate]根据资源标签 IAM 限制对 EC2 的访问 [重复]
【发布时间】:2017-12-21 04:42:16
【问题描述】:

如果实例具有“protected=true”标签,我正在尝试限制对组的 EC2 实例的访问

我使用this AWS documentation 作为指导,但我无法到达那里。

以下是相关政策:

{
        "Sid": "Stmt23578h8eh48r483h8r",
        "Effect": "Allow",
        "Action": [
            "ec2:*"
        ],
        "Resource": [
            "*"
        ]
    },
    {
        "Sid": "Stmt1513797341000",
        "Effect": "Deny",
        "Action": [
            "ec2:*"
        ],
        "Condition": {
            "StringEquals": {
                "ec2:ResourceTag/protected": "true"
            }
        },
        "Resource": [
            "*"
        ]
    },
    {
        "Sid": "58484htjg8rjf89438u8",
        "Effect": "Deny",
        "Action": [
            "ec2:CreateTags",
            "ec2:DeleteTags"
        ],
        "Resource": "*"
    }

对他们来说,这应该允许一切(这很好),如果发生 ResourceTag 匹配,然后拒绝一切。根据文档,我需要限制标签以保持用户接管资源。

但是这不起作用。该组能够看到该实例。

【问题讨论】:

  • 您在哪里分配这些策略?只针对非管理员用户?
  • 分配给具有提升权限但不完全是管理员的组。限制某些实例、计费和几个存储桶。这是一个小型部署,所以我不反对做一些跑腿工作——我没有 500 个用户或任何东西

标签: amazon-web-services amazon-ec2 amazon-iam


【解决方案1】:

无法根据标签限制查看访问,请参考我的回答here

【讨论】:

  • 好的,如果我正在阅读您的答案并且文档正确,我仍然可以限制组终止实例的能力,对吗?虽然限制可见性会很好,但实际上停止实例对我们来说要危险得多
  • 是的,因为 TerminateInstances 和 StopInstances 支持“ec2:ResourceTag/tag-key”条件,但我不遵循否决票的原因。问题中最初的询问/关注是即使应用了共享策略,用户也可以使用所有实例,答案解释了这一点,因为描述 API 不支持条件键,条件在“Sid”中不起作用:“Stmt1513797341000”。使用上述策略,用户是否可以停止或终止带有特定标签的实例?
  • 看起来反对票被推翻了
猜你喜欢
  • 2021-02-15
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2021-03-21
  • 1970-01-01
  • 2017-11-01
  • 1970-01-01
  • 2013-08-28
相关资源
最近更新 更多