【发布时间】:2019-03-28 04:35:53
【问题描述】:
我创建了一个 AWS IAM 角色,其中包括以下内容
AssumeRolePolicyDocument:
Version: "2012-10-17"
Statement:
-
Effect: "Allow"
Principal:
Service:
- "ec2.amazonaws.com"
Action:
- "sts:AssumeRole"
Condition:
StringEquals:
ec2:ResourceTag/AppCode: !Sub "${AppCode}"
我确认我的 EC2 确实包含标签 AppCode 并且它具有传递给 CloudFormation 的值。
将角色与 EC2 关联后,我在 EC2 上运行“aws configure list”时看不到该角色。
消除上述条件后,它立即生效! “aws 配置列表”返回了正确的结果。
阻止角色与 EC2 实例关联的正确原因是什么,除非它们具有具有特定值的特定标签?
谢谢
【问题讨论】:
-
你说的是两个不同的角色吗?防止实例在另一个现有角色上调用
AssumeRole会是 1 个关联角色吗?因为在您将角色与 EC2 实例关联后,该角色已被 EC2 实例“代入”。不知道你想达到什么目标。 -
我想创建一个附加了策略和关联的 InstanceProfile 的角色。此实例配置文件(或其关联角色)只能与具有特定标签 key=value 的 EC2 实例关联。
标签: amazon-web-services amazon-cloudformation amazon-iam