【问题标题】:AWS: IAM Policy to Add User To specific GroupAWS:将用户添加到特定组的 IAM 策略
【发布时间】:2021-02-12 13:51:44
【问题描述】:

我正在尝试为组(“TheGroup”)设置策略,当附加到用户时,该策略将允许该用户创建新用户并将其分配给另一个特定组(“TheSubGroup”)。

我相信我的 CreateUser 部分大部分已完成,但我不确定如何在以下策略的第二部分中也允许此用户 AddUserToGroup("TheSubGroup") 的语法。

有什么想法吗?

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "ManageUsersPermissions",
      "Effect": "Allow",
      "Action": [
        "iam:ChangePasword",
        "iam:CreateAccessKey",
        "iam:CreateLoginProfile",
        "iam:CreateUser",
        "iam:DeleteAccessKey",
        "iam:DeleteLoginProfile",
        "iam:DeleteUser",
        "iam:UpdateAccessKey",
        "iam:ListAttachedUserPolicies",
        "iam:ListPolicies",
        "iam:ListUserPolicies",
        "iam:ListGroups",
        "iam:ListGroupsForUser",
        "iam:GetPolicy",
        "iam:GetAccountSummary"
      ],
      "Resource": "*"
    },
    {
      "Sid": "LimitedGroupAssignment",
      "Effect": "Allow",
      "Action": [
        "iam:AddUserToGroup",
        "iam:RemoveUserFromGroup"
      ],
      "Resource": "*",
      "Condition": {
        "ArnEquals": {
          "iam:PolicyArn": [
            "arn:aws:iam::1234567890:group/TheSubGroup"
          ]
        }
      }
    }
  ]
}

【问题讨论】:

  • 当你尝试你拥有的东西时会发生什么?

标签: amazon-web-services amazon-iam amazon-policy


【解决方案1】:

AddUserToGroup action applies to group resources。尝试定位组资源:

{
  "Sid": "LimitedGroupAssignment",
  "Effect": "Allow",
  "Action": [
    "iam:AddUserToGroup",
    "iam:RemoveUserFromGroup"
  ],
  "Resource": "arn:aws:iam::1234567890:group/TheSubGroup"
}

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2020-06-11
    • 1970-01-01
    • 2019-12-28
    • 2020-07-21
    • 2018-05-08
    • 2018-09-08
    • 2016-06-05
    相关资源
    最近更新 更多