Articles of 亚马逊 iam

将RDS用户限制在特定的区域

我正在尝试创build一个可以限制用户访问不同地区RDS的策略。 但是,我想给他们pipe理员访问只有一个地区,即ap-southeast-1。 我制定了一些政策,但是他们不是为新加坡地区,而是在美东地区工作。 为什么这在东方而不是在新加坡? 政策示例: { "Version": "2012-10-17", "Statement": [ { "Sid": "Stmt———-", "Effect": "Allow", "Action": [ "rds:*" ], "Condition": { "StringEquals": { "ec2:Region": "ap-southeast-1" } }, "Resource": [ "*" ] } ] } { "Version": "2012-10-17", "Statement": [ { "Sid": "Stmt———-", "Action": [ "rds:*", "cloudwatch:DescribeAlarms", "cloudwatch:GetMetricStatistics", "ec2:DescribeAccountAttributes", "ec2:DescribeAvailabilityZones", "ec2:DescribeSecurityGroups", "ec2:DescribeSubnets", "ec2:DescribeVpcs", "sns:ListSubscriptions", "sns:ListTopics", "logs:DescribeLogStreams", […]

如何在AWS CloudFormation中创build具有指定名称的angular色?

我想在AWS的CloudFormation中创build一个具有指定名称的angular色,但是我不知道该怎么做。 一般来说,资源是在CloudFormation中创build的,最后添加了一个哈希码。

在AWS IAM组达到限制后,添加更多策略的最佳做法是什么?

我想知道在一个小组中处理政策的最好办法是什么。 正如你在屏幕截图中看到的那样,我已经附加了10个策略给组 我想给组​​成员权限查询IAM。 我想我可以再创build一个组来包含这个权限,并把我的IAM用户放到新的组中。 不过,我想知道是否有更好的解决办法。

在新地区创buildAWSlogging集

我们的应用程序提交AWS Route 53logging集更改,以便我们可以以编程方式创build新的子域。 到目前为止,所有事情都在美国西部(俄勒冈州)地区举行,工作正常。 我们最近在AWS新加坡地区创build了一个新的集群,但不幸的是,当我们尝试从这个新加坡集群创build新的Route 53logging集时,我们正在收到拒绝访问的信息。 代码是一样的,唯一的区别是我们现在在新加坡而不是俄勒冈州。 User: arn:aws:iam::1234512345:user/some_user_name is not authorized to access this resource (Service: AmazonRoute53; Status Code: 403; Error Code: AccessDenied… 在AWS IAM控制台中查看其帐户时,关联的IAM用户具有完全权限(我们仍在DEV中)。 如果我回想一下类似这样的事情: "Statement":[{"Effect":"Allow","Action":"*","Resource":"*"}] 对地区用户是否有更高级别的限制? 我是否需要创build一个新加坡用户,以便帐户可以处理我们的Route 53请求? 用户资源标识符是否缺less区域这一事实表明某事(arn:aws:iam:?????:1234512345:user / some_user_name)?

AWS服务允许您为资源的ARN指定path?

Amazon资源名称上的AWS文档说 有些服务可让您指定资源名称的path。 例如,在Amazon S3中,资源标识符是可以包含斜线(/)以形成path的对象名称。 同样,IAM用户名和组名可以包含path。 以iam:CreateGroup调用为例。 除了S3和IAM之外,还有哪些服务可以为创build的资源指定一个path?

EC2实例的IAMangular色更改不影响已经运行的EC2实例

我有EC2实例的IAMangular色(所谓实例configuration文件),附带两个策略,可以完全访问SQS和S3。 有一个与此angular色相关的EC2实例正在运行。 它运行几个应用程序,使用临时凭据,一切工作正常。 现在,我的一个应用程序也需要访问SNS。 我修改了IAMangular色,在策略生成器中添加了内联策略,允许特定的SNS主题的API调用。 然而,在修改IAMangular色后,当试图使用aws sns list-topics我得到以下错误(相应的arn被三重X代替): User: XXX is not authorized to perform: SNS:ListTopics on resource: XXX:* 添加策略是否需要重新启动实例? 还是必须等待临时凭证( /latest/meta-data/iam/security-credentials/iam-role-name )过期? 我可以以某种方式强制这些凭据到期吗? 编辑 :最后一个问题似乎是通过IAM常见问题回答。 临时凭证无法重新激活或扩展。

AWS – 允许用户启动和停止EC2实例

我无法为特定用户创buildIAM策略来授予启动和停止EC2实例的权限。 我已经尝试了几种方法,但我无法find错误。 这是我的政策: { "Version": "2012-10-17", "Statement": [ { "Sid": "Stmt1468227127000", "Effect": "Allow", "Action": [ "ec2:DescribeInstances" ], "Resource": [ "*" ] }, { "Sid": "Stmt1468227157000", "Effect": "Allow", "Action": [ "ec2:StartInstances", "ec2:StopInstances" ], "Resource": [ "arn:aws:ec2:region:user:instance/instance-ID" ] } ] } 正如我已阅读,我不能描述只有一个实例,在第一部分我描述了所有我的ec2实例,它的工作,但在第二部分,我允许用户启动和停止一个实例,但我无法启动它。

当模拟器允许访问时,AWS S3访问拒绝实际对象

我有一个用户,我会打电话给阿尔弗雷德用户,附带的IAM政策如下 { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:GetObject", "s3:ListBucket" ], "Resource": [ "arn:aws:s3:::my-bucket-name/*", "arn:aws:s3:::my-bucket-name/", "arn:aws:s3:::my-bucket-name" ] } ] } 在IAM模拟器中,使用这个策略,我得到GetObject的“Allowed”,这个ARN: arn:aws:s3:::my-bucket-name/my-object.xml 在CLI中,获取以下命令的AccessDenied: aws s3 cp s3://my-bucket-name/my-object.xml temp/my-object.xml 调用GetObject操作时发生客户端错误(AccessDenied):访问被拒绝 我已经看过所有我能想到的东西,但我无法解释这种差异。 我错过了什么? 我试过的东西 这里的“信誉”是指“AWS IAM访问密钥” IAM模拟器 – 这个工程 一套不同的IAM信誉 – 这是有效的 使用aws s3 ls s3://my-bucket-name/ – 这适用于Alfred的IAM信用和我的信用 将策略与另一个AWS账户中类似configuration的存储桶进行比较。 我可以说,这些政策是相同的。

我如何pipe理跨多个实例的AWS VPC ssh访问帐户和密钥?

我正在build立一个标准的AWS VPC结构:一个公有子网,一些私有子网,每个ELB上的主机等。操作networking访问将通过ssh堡垒主机或openvpn实例。 一旦在networking上(堡垒或openvpn),pipe理员使用ssh访问个别实例。 从我可以告诉所有的文件似乎取决于一个单一的用户与sudo权利和一个单一的公共ssh密钥。 但那真的是最好的做法吗? 让每个用户以自己的名字访问每个主机是不是更好? 所以我可以部署帐户和ssh公钥到每个服务器,但是这很快变得难以pipe理。 人们如何build议pipe理用户帐户? 我看过: IAM:它看起来不像IAM有自动分配帐户和ssh密钥到VPC实例的方法。 IAM通过LDAP:IAM没有LDAP API LDAP:设置我自己的LDAP服务器(当然是冗余的)。 比起在每个主机上进行pipe理,特别是在我们成长的过程中,还是要pipe理好一点痛苦。 共享ssh密钥:依靠VPN /堡垒来跟踪用户活动。 我不喜欢它,但… 人们推荐什么? 注意:我把这个意外地发布在StackOverflow中。

在不使用“source_profile”的情况下在EC2主机上切换IAMangular色

我有一个EC2 Ubuntu主机,我有一个用户帐户,负责在不同的时间运行不同的任务。 每个任务都需要由相应的IAMangular色表示的特定权限(我称之为“个人档案angular色”)。 这个想法是授予这个用户在需要时承担这些angular色的权限。 现在, ~/.aws/credentialsconfiguration如下所示: [default] aws_access_key_id = XXX aws_secret_access_key = YYY [profile1] role_arn = arn:aws:iam::XXXXXXXXXX:role/role-for-profile1 source_profile = default [profile2] role_arn = arn:aws:iam::XXXXXXXXXX:role/role-for-profile2 source_profile = default … [profileN] role_arn = arn:aws:iam::XXXXXXXXXX:role/role-for-profileN source_profile = default defaultconfiguration文件中的用户具有一个权限:承担以role-for-profile开始的任何angular色。 JSON策略如下所示: { "Version": "2012-10-17", "Statement": [ { "Sid": "Stmt1494333413000", "Effect": "Allow", "Action": [ "sts:AssumeRole" ], "Resource": [ "arn:aws:iam::XXXXXXXXXX:role/role-for-profile*" ] […]