AWS IAM策略权限冲突问题

FormsDesigner感到沮丧

我试图创建一个策略,该策略将防止AMI的注销,除非AMI具有适当的“删除此”标签。当我运行IAM策略模拟器时,该策略似乎不起作用,并且允许注销AMI,因为用户已经与比我的新策略更宽松的策略相关联。

是否可以使我的自定义策略优先于其他策略?还是我必须创建明确没有“注销AMI”权限的新策略

凯·伯克

当该AMI没有“删除”标签或该标签的值不是“是”时,以下IAM策略将拒绝注销AMI(仅替换为您的具体资源ARN)无论呼叫身份可能具有任何可能的“允许”权限,此方法都有效。

这是因为具有“拒绝”操作的权限语句始终优先于任何“允许”权限。

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Deny",
      "Action": "ec2:DeregisterImage",
      "Resource": "arn:aws:ec2:*::image/*",
      "Condition": {
        "StringNotEquals": {
          "aws:ResourceTag/delete": "yes"
        }
      }
    }
  ]
}

阅读此页面以了解IAM用于评估权限的详细算法:https : //docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_evaluation-logic.html

本文收集自互联网,转载请注明来源。

如有侵权,请联系[email protected] 删除。

编辑于
0

我来说两句

0条评论
登录后参与评论

相关文章

来自分类Dev

AWS IAM角色权限问题

来自分类Dev

AWS IAM 策略授予某些 EC2 实例的权限

来自分类Dev

写入 s3 存储桶以获得 Grafana 警报的 AWS IAM 策略问题

来自分类Dev

适用于SQS的AWS IAM策略

来自分类Dev

带有MFA的AWS PowerUser(IAM策略)

来自分类Dev

AWS IAM策略中的可变资源名称

来自分类Dev

多个存储桶的 AWS IAM 策略

来自分类Dev

AWS IAM 策略 - 限制 VPC 租赁

来自分类Dev

如何使用IAM策略AWS仅向S3存储桶的根帐户用户授予访问权限?

来自分类Dev

通过git aws.push和IAM用户进行弹性beantalk部署的权限问题

来自分类Dev

AWS 存储桶策略 - 权限被拒绝

来自分类Dev

AWS备份:缺少权限iam:PassRole

来自分类Dev

将 aws lambda 权限添加到 aws elasticsearch 策略

来自分类Dev

有没有一种方法可以在用户和EC2实例角色之间重用AWS IAM权限策略?

来自分类Dev

允许用户创建具有特定策略/角色的IAM用户的AWS IAM策略

来自分类Dev

AWS JS SDK,IAM和DynamoDB问题

来自分类Dev

AWS IAM-SWF域的只读访问策略

来自分类Dev

适用于RDS快照管理的AWS / IAM策略?

来自分类Dev

不支持带有“ aws:ResourceTag”的IAM策略

来自分类Dev

AWS CDK如何在IAM策略中包含主体?

来自分类Dev

AWS IAM策略:多个操作和多个资源

来自分类Dev

IAM策略不适用于AWS MediaPackage

来自分类Dev

使用CDK创建自定义AWS IAM策略

来自分类Dev

是否可以创建用于自动资源标记的AWS IAM策略?

来自分类Dev

AWS IAM策略:仅标记未标记的资源

来自分类Dev

AWS IAM策略:要求用户自行配置MFA

来自分类Dev

附加 IAM 角色以执行 Lambda 函数的正确 AWS 托管策略

来自分类Dev

添加权限时,Terraform AWS 角色策略失败

来自分类Dev

AWS S3 试图了解授予策略的权限

Related 相关文章

热门标签

归档