我正试图在目标群体上运行这个cli: aws elbv2 describe-target-health 此IAM策略不起作用: { "Version": "2012-10-17", "Statement": [ { "Sid": "Stmt1497933736509", "Action": [ "elasticloadbalancing:DescribeTargetHealth" ], "Effect": "Allow", "Resource": "arn:aws:elasticloadbalancing:::*" } ] } 错误信息: An error occurred (AccessDenied) when calling the DescribeTargetHealth operation 这工作: { "Version": "2012-10-17", "Statement": [ { "Sid": "Stmt1497933977893", "Action": [ "elasticloadbalancing:DescribeTargetHealth" ], "Effect": "Allow", "Resource": "*" } ] } 问题:为什么我必须使用*来包含所有AWS资源? […]
我正在尝试创build适当的AWS IAM组来实施最低特权。 是否最好创build明确拒绝特定操作并允许其他任何操作的组,或创build仅允许所需的特定操作的组? AWS的策略评估逻辑与我使用的有所不同。 对于实例,说我想要下面的影响。 一些pipe理员可以执行任何操作,除了访问IAM(Powerusers)或对CloudFormation进行更改。 一些pipe理员可以做任何事情,除了访问IAM。 一些pipe理员可以做任何事情。 最好是这样devise: Admins: Can do anything. AdminsNoIAM: Can do anything with explicit deny to IAM. AdminsNoCloudFormation: Can do anything with explicit deny to CloudFormation. 要么 Admins: Can do anything. AdminsLimited: Can do anything explicitly listed, cloudformation and IAM not listed. CloudFormationAdmins: Explicitly allows CloudFormation access. 这似乎是第一个select是最简单的实现,但感觉它可能会有点笨拙。 我可能不会习惯AWS处理显式拒绝的方式。 谢谢!
众所周知,点击下拉框很烦人。 我一直在试图得到一个通用的策略存根(一个包含所有Actions的存根,而不仅仅是globs),所以我可以快速地通过并允许/拒绝我们的组策略。 我已经查看了CLI命令并且没有看到任何东西,我也看了一下策略生成器,但是它要么单击一切,要么*:*这是不好的… 有没有办法生成一个完整的存根(stub),或者是某个在线的某个地方有人生成了一个我可以使用的完整策略存根? 结果应该是这样的… { "Version": "2012-10-17", "Statement": [ { "Sid": "Stmt1496337889000", "Effect": "Allow", "Action": [ "discovery:CreateTags", "discovery:DeleteTags", "discovery:DescribeAgents", "discovery:DescribeConfigurations", "discovery:DescribeExportConfigurations", "discovery:DescribeTags", "discovery:ExportConfigurations", "discovery:ListConfigurations", "discovery:StartDataCollectionByAgentIds", "discovery:StopDataCollectionByAgentIds" ], "Resource": [ "*" ] }, { "Sid": "Stmt1496337865000", "Effect": "Allow", "Action": [ "batch:CancelJob", "batch:CreateComputeEnvironment", "batch:CreateJobQueue", "batch:DeleteComputeEnvironment", "batch:DeleteJobQueue", "batch:DeregisterJobDefinition", "batch:DescribeComputeEnvironments", "batch:DescribeJobDefinitions", "batch:DescribeJobQueues", "batch:DescribeJobs", "batch:ListJobs", "batch:RegisterJobDefinition", "batch:SubmitJob", "batch:TerminateJob", "batch:UpdateComputeEnvironment", […]
我想创build一个具有完全控制台访问权限的用户(API也是),特别是在我们的AWS环境中只有一个VPC。 结果应该是,当点击EC2实例时,用户只能看到指定VPC中的机器。 我尝试了以下,但没有奏效: { "Statement": [ { "Sid": "Stmt1393948025170", "Action": "ec2:*", "Effect": "Allow", "Resource": "arn:aws:ec2:*:*:vpc/<vpc-id>" } ] }
我inheritance了几个AWS环境。 我最近一直在对s3进行安全审计,并发现了一些包含aws账号的委托人的政策,我不知道,我公司也没有人对他们很熟悉。 所以我想基本上做一个问题的账户所有者的反向查询。 我想确定政策是否仍然有效或可以删除。
我需要和一群学生分享教育经费。 我已经阅读了IAM,但是我不知道如何configuration这个组,让学生们可以启动和控制实例/安全组,而不让他们搞乱我的个人工作。 我有这个configuration,我读为“允许任何东西,如果没有为学生标记假”。 { "Version": "2012-10-17", "Statement": [ { "Sid": "Stmt1385328762000", "Effect": "Allow", "Action": "ec2:*", "Resource": "*", "Condition": { "StringNotEquals": { "ec2:ResourceTag/Student": "False" } } } ] } 这似乎根据标签“学生”什么都不做。 我也尝试过两个策略,一个是允许所有的ec2,一个是拒绝的,如果标签Student是False,如下所示。 这使我成为需要记住标记我的东西的人,学生可以做任何事情。 再次,这似乎并不重要,我testing的学生帐户可以看到他们想要的任何东西,允许所有的政策取代否认如果标记的政策。 { "Version": "2012-10-17", "Statement": [ { "Sid": "Stmt1385328762000", "Effect": "Allow", "Action": "ec2:*", "Resource": "*" } ] } { "Version": "2012-10-17", "Statement": [ { […]
我们需要通过AWS控制台将多个实例的pipe理委托给我们的客户之一。 为此,我们创build了一个新的IAM组。 我们需要这个组只列出和修改特定的EC2实例,例如使用一个标签。 我们尝试使用只读ec2模板,并通过添加以下内容来修改它: "Statement": [ { "Effect": "Allow", "Action": "ec2:Describe*", "Resource": "*", "Condition": { "StringEquals": { "ec2:ResourceTag/Tenant": "clientname" } } },… 这不幸的结果是“你没有权限描述运行实例”的aws控制台,并没有实例显示,虽然正确的标签存在。 请告诉我们如何过滤基于标签或其他方法(例如VPC id)的实例列表。
我收到错误格式错误的url ec2-describe-instances instance_id xxx Malformed URL: 'ec2.ap-southeast-1.amazonaws.com' 但是,我可以通过命令行访问存储桶: s3cmd ls s3://edgeproductionlb-logs DIR s3://edgeproductionlb-logs/AWSLogs/ 谁能帮我?
我试图了解授予访问创build图像EC2操作的安全性影响。 该文档说,创build图像操作不支持IAM资源,所以似乎授予访问此操作将允许任何人有权访问我们的任何EC2实例的图像。 那是对的吗? 此外,如果用户可以创build映像,然后运行实例,我相信他们可以用他们的密钥对启动新的实例,并访问节点内的其他禁止敏感的信息。 那是对的吗? 这篇博客文章build议我们可以使用资源级权限来限制用户可以运行的AMI,但是我的理解是IAM可以让我们控制谁可以创build标签,但不限制他们可以创build/修改哪些标签, EC2节点或AMI是可标记的。 这是所有导致是我的核心XY问题。 有没有办法让一些开发人员能够对一些EC2节点进行映像,而不暴露其他EC2节点上可能存在的安全凭证?
用户子帐户中缺less权限选项。 如何为子帐户启用它? 在下面的屏幕截图中,我login了主帐户。