跳至内容

如何使用IAM策略限制对EC2实例的访问

0

【以下的问题经过翻译处理】 大家好,

我正在尝试用IAM策略(使用标签)来限制一个IAM用户访问EC2实例(特别是describe-instances这个操作)。如下文所述: https://aws.amazon.com/premiumsupport/knowledge-center/iam-ec2-resource-tags/

我向少数 EC2 实例添加了以下标签"Environment/Labs"。

然后我创建了以下附加到 IAM 用户的 IAM 策略。

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "ec2:*",
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "ec2:ResourceTag/Environment": "Labs"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": "ec2:Describe*",
            "Resource": "*"
        },
        {
            "Effect": "Deny",
            "Action": [
                "ec2:DeleteTags",
                "ec2:CreateTags"
            ],
            "Resource": "*"
        }
    ]
}


不幸的是,这不起作用,我还是能够列出所有实例。 ;(

请提示一下我这里缺了什么?

注意:我试图将条件附加到 Describe*/DescribeInstances 操作,这阻止了对 EC2 实例的任何访问。

先就此谢过, 此致, 弗雷德

专家

已提问 3 年前88 查看次数

1 回答
0

【以下的回答经过翻译处理】 嗨,弗雷德

要获得对这些资源的可见性,需要能够运行 DescribeInstances API。您需要这种可见性才能知道那里有哪些实例。您的策略的第一部分将允许对符合条件的资源执行其他命令,在您的配置中,将防止更改任何未标记为“Environment = Labs”的实例。您无法阻止查看所有资源的名称,但可以阻止对不符合条件的资源执行操作。

专家

已回答 3 年前

您未登录。 登录 发布回答。

一个好的回答可以清楚地解答问题和提供建设性反馈,并能促进提问者的职业发展。