【问题标题】:AWS-IAM policy on access key giving error messageAWS-IAM 关于访问密钥的策略给出错误消息
【发布时间】:2018-01-02 15:20:56
【问题描述】:

使用的政策:

{
   "Version": "2012-10-17",

    "Statement": [
        {
            "Action": [
                "iam:*AccessKey*"
            ],
            "Effect": "Allow",
            "Resource": [
                "arn:aws:iam::account#:user/user1"
            ]
        }
    ]
}

政策的作用: 允许用户更改以管理自己的访问密钥。

到目前为止我尝试了什么

  1. 将上述政策附加给用户
  2. 尝试使用用户名进行日志记录并单击 IAM 并单击轮换您的访问密钥并管理您的访问密钥。
  3. 出现错误消息,不允许用户更改访问密钥
  4. 错误信息如下:

您需要权限 您没有执行此操作所需的权限。请您的管理员添加权限。了解更多

用户:arn:aws:iam::account#:user/user1 无权执行:iam:ListUsers on resource:arn:aws:iam::account#:user/

【问题讨论】:

  • 错误信息提示AWS管理控制台还需要用户拥有iam:ListUsers权限才能使用该界面。他们可以在没有该许可的情况下通过AWS Command-Line Interface (CLI) 轮换密钥。此外,问题提到了政策变量,但您的政策没有显示任何变量。我想你指的是:IAM Policy Variables Overview
  • 这是一个很好的收获,我同意,最初,当我编写策略时,我使用策略变量编写它。我使用了 user/${aws:username} 而不是 user/user1。尽管如此,还是没有运气,然后我尝试了一个用户并遇到了同样的问题。

标签: amazon-web-services amazon-iam policy


【解决方案1】:

您需要允许 IAM iam:ListUsers* 资源执行操作。错误消息表明缺少该操作的权限。

见:Allow a User to List the Account's Groups, Users, Policies, and More for Reporting Purposes

它提供了一个示例策略:“允许用户管理自己的密码、访问密钥和 SSH 密钥”。

以下策略允许用户在 AWS 管理控制台中执行这些操作:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "iam:*LoginProfile",
        "iam:*AccessKey*",
        "iam:*SSHPublicKey*"
      ],
      "Resource": "arn:aws:iam::account-id-without-hyphens:user/${aws:username}"
    },
    {
      "Effect": "Allow",
      "Action": [
        "iam:ListAccount*",
        "iam:GetAccountSummary",
        "iam:GetAccountPasswordPolicy",
        "iam:ListUsers"
      ],
      "Resource": "*"
    }
  ]
}

【讨论】:

    猜你喜欢
    • 2021-10-23
    • 2016-01-17
    • 1970-01-01
    • 2015-03-02
    • 2018-12-21
    • 2018-01-09
    • 2019-07-07
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多