Articles of 亚马逊 iam

如何在AWS-IAM中添加特定的CloudFormation,EC2,RDS和S3访问限制

我想要做的是为外部团队创build一个组,需要访问我们帐户中的CloudFormation。 我想对他们的小组设置限制,以便他们只能查看和编辑他们自己的网站,而不会查看我的团队帐户上的其他网站。 我有一个testing策略应该允许用户只能查看一个特定的EC2实例(下面的例子),但是当我作为受限制的组进行login时,我有一条消息“读取实例数据时发生错误:您无权执行此操作。“ { "Statement":[{ "Effect":"Allow", "Action":"ec2:*", "Resource":arn:aws:ec2:us-east-1:NUMBERS:instance/instance-ID", "Condition":{ "ArnEquals":{ "ec2:Owner":"arn:aws:ec2:us-east-1:NUMBERS:instance/instance-ID" } } } ] } 有没有办法对某些CloudFormations(包括EC2实例,RDS和S3存储桶)设置组限制? 谢谢,

使用IAMangular色为Ansible生成dynamic库存

我正在考虑在VPC中设置一个部署服务器,并试图使用IAMangular色来代替Ansibledynamicec2.py库存脚本的密钥。 答案我可以使用IAMangular色Ansible说这是可能的,但它并不表示需要什么权限。 我想知道是否有人能够提供一些关于需要什么权限才能生成dynamic库存的更多细节。 编辑:我审查了文档,我认为解决scheme的一部分是搞清楚什么权限botos get_all_instances()需要。

使用configuration的IAM策略时,Terraform,ECS服务创build失败

使用Terraform时,使用configuration的IAM策略时,ecs服务创build失败。 Error applying plan: 1 error(s) occurred: * aws_ecs_service.beatthemarket_service: InvalidParameterException: Unable to assume role and validate the listeners configured on your load balancer. Please verify the role being passed has the proper permissions. status code: 400, request id: ba3a3fb8-0972-11e6-a877-954fd57ba1a9 这似乎与这个问题一致 。 但是我似乎无法修复它,即使在添加策略之后 。 我也不认为这是一个计时问题,因为angular色已经存在,经过多次terraform apply 。 到目前为止,我只有一个IAM angular色 , 策略 , ELB和ECS 集群 , 服务和任务定义 […]

Cloudformation可以创build一个引用现有策略的新angular色吗?

目前我有一个共享的S3存储桶,可以访问特定的关键path(即文件夹)不同的实例。 我已经能够创build实例configuration文件与我的新angular色和testing没有限制访问该文件夹的问题。 我的问题是,有一个已定义的策略的现有通用angular色,我也希望能够包括在我的每个堆栈的新angular色。 在云计算中,是否可以将包含在一个angular色中的策略包含在另一个angular色中,而不必在新angular色中重新定义策略文档? 像下面这样: "AppTierS3AccessRole": { "Type": "AWS::IAM::Role", "Properties": { "AssumeRolePolicyDocument": { "Statement": [ { "Effect": "Allow", "Principal": { "Service": [ "ec2.amazonaws.com" ] }, "Action": [ "sts:AssumeRole" ] } ] }, "Path": "/", "Policies": [ { "Ref": "existing-policy" } ] } }, “现行政策”是这里的重要组成部分。 我试图find现有政策的尝试和参考,但我有点卡住了。

我如何使用IAM pollicies来限制用户只启动具有一组特定AMI的实例?

我有AMI我想允许用“types”标签标记。 这是我尝试的政策: { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:RunInstances", "ec2:StartInstances" ], "Condition": { "StringEquals": { "ec2:ResourceTag/type": "permitted_amis" } }, "Resource": [ "*" ] }, { "Effect": "Allow", "Action": [ "ec2:DescribeInstances", "ec2:CreateTags" ], "Resource": [ "*" ] } ] } 当我尝试从其中一个AMI启动实例时,我被拒绝了权限。

创build一个IAM策略,允许除了IAM外的所有事情,除了PassRole

我正在尝试修改IAM策略,以便用户可以将IAMangular色与允许只读权限的EC2实例关联到我们的S3存储桶。 我们的团队在AWS上做了相当多的研发工作,所以我不愿意限制对IAM之外的任何AWS服务的访问,这将允许升级权限。 我已经使用这个问题中的信息来添加iam:PassRole,但是策略在模拟器中无法validation。 { "Statement": [ { "Effect": "Allow", "NotAction": "iam:*", "Resource": "*" }, { "Effect": "Allow", "Action": "iam:PassRole", "Resource": "arn:aws:iam::ACCOUNTID:role/MYROLE" } ] } 如果将第二个语句的资源更改为"Resource": "*"validation成功,并且模拟器显示PassRole已被明确允许,则IAM中的所有其他内容都将被隐式拒绝,并且明确允许S3中的所有内容。 我在做什么错误的angular色? 通过允许所有的PassRole(我假设政策模拟器不是纤维),安全性的影响是什么。 有没有更好的方法来实现我想要的?

适用于单个VPC子网的Amazon AWS IAM策略

我想创build一个允许用户部署实例的IAM策略,如下所示: 他们只能使用1 AMI 他们只能部署到1个特定的VPC子网 他们只能使用1个特定的VPC安全组 VPC文档(示例4)中解决了这种情况: http://docs.aws.amazon.com/AmazonVPC/latest/UserGuide/VPC_IAM.html#subnet-sg-example-iam 我尝试了我自己的政策版本, { "Version": "2012-10-17", "Statement":[{ "Effect":"Allow", "Action": "ec2:RunInstances", "Resource": [ "arn:aws:ec2:eu-west-1:937821706121:image/ami-141ac363", "arn:aws:ec2:eu-west-1:937821706121:subnet/subnet-733de516", "arn:aws:ec2:eu-west-1:937821706121:network-interface/*", "arn:aws:ec2:eu-west-1:937821706121:volume/*", "arn:aws:ec2:eu-west-1:937821706121:key-pair/*", "arn:aws:ec2:eu-west-1:937821706121:security-group/sg-4aa80f2f" ] }] } 它不起作用。 当我尝试将实例部署为适用此策略的组的成员的用户时,我获得权限被拒绝。 有没有其他的政策,我需要包括这个以这种方式进行实例部署?

如何生成创build快照的IAM策略?

我已经在要创build快照的EC2实例上安装了卷。 我使用以下策略创build了一个新的IAM用户: { "Statement": [ { "Sid": "…", "Effect": "Allow", "Action": [ "ec2:CreateSnapshot", "ec2:CreateTags", "ec2:DeleteSnapshot", "ec2:DescribeAvailabilityZones", "ec2:DescribeSnapshots", "ec2:DescribeTags", "ec2:DescribeVolumeAttribute", "ec2:DescribeVolumeStatus", "ec2:DescribeVolumes" ], "Resource": [ "arn:aws:ec2:eu-west-1:MY_USER_ID" ] } ] } 我已经将访问密钥和秘密添加到了我的~/.bashrc并提供了它。 当我运行ec2-describe-snapshots我得到这个响应: Client.UnauthorizedOperation: You are not authorized to perform this operation. 当我的"Resource"只是"*"我能够列出所有types的亚马逊的快照。 我正在寻找在eu-west-1地区创build/可见的快照。

使用IAMangular色凭证从s3存储桶获取文件

我试图从私人s3桶检索一些文件到文件系统位置elastic beanstalk ec2实例,但没有成功。 我创build了一个名为dev-config的桶,其中包含一个名为local.properties的文件。 我已经创build了一个IAM策略 { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "s3:*", "Resource": [ "arn:aws:s3:::dev-config", "arn:aws:s3:::dev-config/*" ] } ] } 并将该策略与IAMangular色相关联,该angular色又与EC2实例相关联。 我已经确认,我可以使用aws-cli从s3存储桶获取文件,而不提供任何其他凭据。 即aws s3 ls s3://dev-config/local.properties 我的项目中添加了以下文件: .ebextensions / 01_files.config "/usr/share/tomcat7/lib/local.properties" : mode: "000777" owner: ec2-user group: ec2-user source: http://s3.amazonaws.com/dev-config/local.properties 我也尝试了一些源代码的变种 source: http://dev-config.s3.amazonaws.com/dev-config/local.properties source: http://dev-config.s3.amazonaws.com/local.properties source: s3://dev-config/local.properties 而且我也尝试添加一个authentication属性没有成功(似乎没有可能的身份validation文件)。 authentication:S3Access 迄今为止,这些方法都没有奏效。 在某些情况下,我在日志中获取拒绝访问的消息: <?xml […]

使用IAM帐户限制EC2实例的可见性

我正在寻找一种方法来限制可见性ec2实例到某些IAM帐户。 我真的很喜欢一个特定的帐户的方式,只能看到它已经创build的实例,即当它做一个describeInstances只有它创build的存在。 我一直在考虑使用基于资源标签的自定义IAM策略来做到这一点,虽然pipe理看起来没问题,但每个帐户仍然可以看到其他用户使用describeInstances创build的实例。 真的,我正在寻找一种方法来隐藏由不同的IAM帐户创build的资源。 目前这是可能的吗?