【问题标题】:How can I allow a single user to have access of an ec2 instance in AWs console using IAM如何允许单个用户使用 IAM 在 AWS 控制台中访问 ec2 实例
【发布时间】:2014-02-11 19:28:41
【问题描述】:

我正在探索 IAM。我想向用户授予对单个 ec2 实例的访问权限。我为此创建了一个策略:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "Stmt1392113879000",
      "Effect": "Allow",
      "Action": [
        "ec2:*"
      ],
      "Resource": [
        "arn:aws:ec2:us-east-1:account:instance/instance_id"
      ]
    }
  ]
}

但我收到此错误:

我已经提到了这个link

任何潜在客户都会被应用。

【问题讨论】:

    标签: amazon-web-services amazon-ec2 amazon-iam


    【解决方案1】:

    您所指的Resource-Level Permissions for EC2 and RDS Resources 尚不适用于所有API 操作,但AWS 正在逐渐添加更多,请参阅Amazon Resource Names for Amazon EC2 的此说明:

    重要 目前,并非所有 API 操作都支持单个 ARN;我们将添加对其他 API 操作和 ARN 的支持 稍后提供 Amazon EC2 资源。有关您可以使用哪些 ARN 的信息 使用哪些 Amazon EC2 API 操作以及支持的条件 每个 ARN 的密钥,请参阅 Supported Resources and Conditions for Amazon EC2 API Actions

    您会发现,在撰写本文时,Supported Resources and Conditions for Amazon EC2 API Actions 确实还没有所有 ec2:Describe* 操作,这些是列出资源所需的操作,例如在 AWS 管理控制台中并依次触发您看到的错误(“您无权描述 ...”)。

    另请参阅Granting IAM Users Required Permissions for Amazon EC2 Resources,了解上述内容的简明摘要以及您可以在 IAM 策略语句中使用的 ARN 和 Amazon EC2 条件键的详细信息,以授予用户创建或修改特定 Amazon EC2 资源的权限 - 此页面还提到 AWS 将在 2014 年添加对其他操作、ARN 和条件键的支持

    【讨论】:

    • 但我在控制台中看不到实例
    • 我已授予“测试”用户访问单个实例的权限,但是当我登录控制台时,我看不到任何实例
    • 当然,那是因为您将Allow 应用于显式资源arn:aws:ec2:us-east-1:account:instance/instance_id(“资源级别权限”),而这不适用于ec2:Describe* 操作,如上所述 -换句话说,目前您的Allowstatement 仅适用于例如ec2:StartInstancesSupported Resources and Conditions for Amazon EC2 API Actions 中列出的所有其他操作,其中ec2:Describe* 操作仍然缺失。
    • 这意味着我应该从动作列表中删除 describe 动作
    • @user3086014 - 没有明显的理由不接受我的回答,除了显然不满意我没有立即再次回答(你知道,有些人不在线/24/7 不提供免费建议)是不完全鼓励我尝试进一步帮助你,毕竟,我已经正确回答了你最初的问题,你已经承认了这一点。您通常应该单独提出新问题,以防在这样的对话中出现。话虽如此,...
    猜你喜欢
    • 2014-04-08
    • 1970-01-01
    • 1970-01-01
    • 2016-12-25
    • 1970-01-01
    • 2016-07-23
    • 2016-07-21
    • 2010-12-29
    • 1970-01-01
    相关资源
    最近更新 更多