【以下的问题经过翻译处理】 大家好,
我正在尝试用IAM策略(使用标签)来限制一个IAM用户访问EC2实例(特别是describe-instances这个操作)。如下文所述:
https://aws.amazon.com/premiumsupport/knowledge-center/iam-ec2-resource-tags/
我向少数 EC2 实例添加了以下标签"Environment/Labs"。
然后我创建了以下附加到 IAM 用户的 IAM 策略。
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": "ec2:*",
"Resource": "*",
"Condition": {
"StringEquals": {
"ec2:ResourceTag/Environment": "Labs"
}
}
},
{
"Effect": "Allow",
"Action": "ec2:Describe*",
"Resource": "*"
},
{
"Effect": "Deny",
"Action": [
"ec2:DeleteTags",
"ec2:CreateTags"
],
"Resource": "*"
}
]
}
不幸的是,这不起作用,我还是能够列出所有实例。 ;(
请提示一下我这里缺了什么?
注意:我试图将条件附加到 Describe*/DescribeInstances 操作,这阻止了对 EC2 实例的任何访问。
先就此谢过,
此致,
弗雷德