允许属于具有IAM策略的组的用户承担angular色

我正在尝试为AWS IAMangular色设置策略,以将angular色限制为特定的组,但是我无法从Googlesearch和AWS文档中find如何执行此操作(或者无法执行此操作)。

我正在创build一个angular色(称为ops ),这个angular色将被人类用来在AWS基础架构上执行操作。 我们的要求是多因素能够达到这个angular色(甚至从CLI或API)。 我的进一步要求是允许只承担属于特定组(称为运营商 )的用户angular色。

我目前开发的ops的政策是这个(帐号被replace):

{ "Version": "2012-10-17", "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Condition": { "Bool": { "aws:MultiFactorAuthPresent": "true" } }, "Principal": { "AWS": "arn:aws:iam::xxxxxxxxxxxx:root" } } ] } 

我怎样才能添加进一步的条件来限制这个angular色只有运营商

这甚至有可能吗?

谢谢!