【发布时间】:2020-05-29 04:54:39
【问题描述】:
有人可以解释为什么 AWS 将角色设计为具有像整个服务(EC2、Lambda 等)这样的委托人,即无法关联/限制以由特定 EC2 实例类型或特定 Lambda 函数承担 - 我我在这里遗漏了一个关键的 AWS 设计概念?
如果我想将特定角色限制为只能由 t2.micro EC2 实例(并且没有其他 EC2 实例系列类型)可以承担,这可以在 AWS 中实现吗?如果可以的话,这个限制要写哪个权限策略?
尝试将下面的条件部分添加到角色的“受信任的身份”策略,但这不起作用,即其他实例类型示例 t2.large 也能够执行操作,例如创建存储桶(使用 CLI)。
"Condition": {
"StringEquals": {
"ec2:InstanceType": [
"t2.micro"
]} }
【问题讨论】:
-
您能告诉我们更多关于您的实际最终目标的信息吗?您想要实现的用例是什么?为什么? (例如,您是否试图通过限制用户可以对特定实例类型执行的操作来限制成本?)
标签: amazon-web-services amazon-iam aws-policies