我已经inheritance了Amazon AWS环境,其中Root帐户密钥已广泛分发用于备份到S3存储桶。 我需要跟踪密钥的使用位置,以便我可以用有限权限的密钥replace密钥。 我已经在桶上设置事件通知来发送消息给SQS Q来告诉我什么时候创build对象。 这些消息包含发起对象请求的服务器的IP地址,但不包含正在使用的IAM密钥(仅限使用的Amazon帐户的ID)。 Cloudtrail在这里也没有用,因为S3请求没有写入Cloudtrail。 有什么其他的方式可以告诉我哪个密钥在进行S3请求时被使用? 请注意,这不是一个build议的解决scheme,很好地更新我做了什么。 使用以上build议的方法。 我应该已经更新了这个问题。 # 感谢EEAA 我考虑过这个,但是有数百个水桶正在使用,所以这不是很实际。 我希望在IAM的某个地方能够跟踪关键的使用情况。 鉴于我已经设置了事件和SQS,最终我最终做的是在可能的桶上设置事件,并将S3事件时间戳与IAM的密钥最后使用时间戳提供的时间戳匹配。 这给了我正在使用Root密钥的同时向S3发送请求的服务器的IP地址,从中我可以在几台服务器上find根密钥。 希望在接下来几天检查根密钥时,我将不再看到它被使用。 如果没有的话,我可能不得不根据你的build议设置单个桶的日志logging。
我有AWS iam在我的服务器上工作 ,并尝试上传一些证书: aws iam upload-server-certificate –server-certificate-name domain2014 –certificate-body file:///var/www/html/certificate.pem –private-key file:///var/www/html/private-key.pem –certificate-chain file:///var/www/html/ca.pem 我得到: Error parsing parameter '–certificate-body': file does not exist: /var/www/html/certificate.pem 我尝试从我的MAC上传文件,并得到相同的答案。 已经检查了这个问题,但文件:/ /不丢失,路线是确定的。 我有证书,如: AWSAccessKeyId=BKIAJQ1111111111111 AWSSecretKey=H+2+2mko11111111111111cv+UFuA6 还有一个configuration文件。 但我真的不明白在哪里或如何使用它来上传证书(使用awsconfiguration后,我完成了信息,然后我不知道下一步该怎么做)。 所有这些过程都是在昨天完成上传负载平衡器的过程而没有问题的时候开始的,但后来我意识到,实际上工作的证书是我以前在服务器上的自签名 (这是我昨天发布的问题 ) 编辑: 如果我尝试从terminal: aws iam list-server-certificates 我得到: A client error (AccessDenied) occurred when calling the ListServerCertificates operation: User: arn:aws:iam::999990212999:user/admin is not […]
我有一个AWS Elastic Beanstalk Rails应用程序,通过configuration脚本来从S3存储桶中取出一些文件。 当我启动应用程序时,我一直在日志中收到以下错误( 存储桶名称已更改为安全 ): Failed to retrieve https://s3.amazonaws.com/my.bucket/bootstrap.sh: HTTP Error 403 : <?xml version="1.0" encoding="UTF-8"?> <Error><Code>AccessDenied</Code><Message>Access Denied</Message> configuration文件: packages: yum: git: [] files: /opt/elasticbeanstalk/hooks/appdeploy/pre/01a_bootstrap.sh: mode: "00755" owner: root group: root source: https://s3.amazonaws.com/my.bucket/bootstrap.sh Elastic Beanstalk环境使用aws-elasticbeanstalk-ec2-role IAMangular色设置,因为它是实例angular色。 这个angular色有以下政策: { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:Get*", "s3:List*" ], "Resource": "arn:aws:s3:::my.bucket/*" } […]
我想以编程方式更改亚马逊路线53上托pipe区域内的logging集的CNAME,但我想限制用户只能访问该logging集。 对于我在文档中看到的,IAM允许仅基于“托pipe区域”或“更改”来指定操作。 这意味着我的用户需要对我所有的logging集进行更改,以便更改一个logging集。 在这种情况下代码错误的后果不仅仅是灾难性的。 如果托pipe区域名称上的检查是错误的,出于任何原因,我可能会错误地将更改应用于多个logging集(想象许多logging集现在指向相同的框/基础设施)。 我的问题不是关于在代码中犯错误,而是关于创build一个用户来保护系统免受这种可能性。 有一种限制访问(或解决方法)的方法,只允许新的IAM用户访问一个/一组有限的托pipe区域。 在IAM级别,不是以编程方式。 谢谢。
使用CloudWatch监控脚本(mon-put-instance-data.pl),可以指定IAMangular色名称来提供AWS凭证(–aws-iam-role = VALUE)。 我为此创build了一个IAMangular色(在AWS实例上运行mon-put-instance-data.pl),但是我应该给这个angular色分配哪些权限/策略? 感谢您的帮助
我试图授予IAM组编辑EC2安全组的权限,但是如果不授予对EC2中所有内容的访问权限,我一直无法使其工作。 我已经尝试了几个版本: { "Version": "2012-10-17", "Statement": [ { "Sid": "Stmt1392336685000", "Effect": "Allow", "Action": [ "ec2:*" ], "Resource": [ "arn:aws:ec2:us-east-1:<MYACCOUNTHERE>:security-group/*" ] } ] } 但是,当我用IAM用户login时,我在安全组页面上收到一条消息:“您无权执行此操作”。 我知道用户/组正在工作,因为如果我select“Amazon EC2 Full Access”的IAM策略模板,用户可以访问EC2中的所有内容。 我显然没有很多与IAM的经验,任何帮助将不胜感激。
我正在使用“aws ec2 run-instances”命令(来自AWS命令行界面(CLI) )启动Amazon EC2实例。 我想为我启动的EC2实例设置一个IAMangular色 。 IAMangular色已configuration,我可以在从AWS Web UI启动实例时成功使用它。 但是当我尝试使用该命令来执行此操作时,以及“–iam-instance-profile”选项失败。 执行“aws ec2 run-instances help”会显示值为Arn =和Name =子字段。 当我尝试使用“aws iam list-instance-profiles”来查找Arn时,它给出了这个错误消息: 发生客户端错误(AccessDenied):用户:arn:aws:sts :: xxxxxxxxxxxx:承担angular色/shell/ I-15c2766d未被授权执行:资源上的iam:ListInstanceProfiles:arn:aws:iam :: xxxxxxxxxxxx:实例-profile / (其中xxxxxxxxxxxx是我的AWS 12位帐号) 我通过Web UI查询了Arnstring,并在run-instances命令中通过“–iam-instance-profile Arn = arn:aws:iam :: xxxxxxxxxxxx:instance-profile / shell”使用该string, : 发生客户端错误(UnauthorizedOperation):您无权执行此操作。 如果我完全不使用“–iam-instance-profile”选项,实例将启动,但不会有我需要的IAMangular色设置。 所以许可似乎与使用“–iam-instance-profile”或访问IAM数据有关。 我曾多次重复AWS故障(他们有时会发生),但没有成功。 我怀疑也许有一个限制,即具有IAMangular色的实例不允许启动具有更强大IAMangular色的实例。 但在这种情况下,我正在执行命令的实例与我尝试使用的IAMangular色具有相同的作用。 命名为“壳”(虽然我也试过使用另一个,没有运气)。 设置一个IAMangular色甚至不允许从一个实例(通过它的IAMangular色凭证)? 使用IAMangular色需要一些更高的IAMangular色权限,而不是启动普通实例所需的权限? “–iam-instance-profile”是指定IAMangular色的适当方式吗? 我需要使用Arnstring的一个子集,还是以其他方式进行格式化? 是否有可能设置一个IAMangular色,可以做任何IAMangular色访问(也许是一个“超级根IAM”…组成这个名字)? 仅供参考,一切都涉及在实例上运行的Linux。 另外,我从一个实例运行所有这些,因为我无法在桌面上安装这些工具。 这和我不想把我的IAM用户凭据放在任何AWS存储上,就像这里 AWS的build议一样。 […]