【问题标题】:AWS: When setting IAM permissions for users/groups, do I need to give all permissions for services used in a cloud formations template?AWS:在为用户/组设置 IAM 权限时,我是否需要为云形成模板中使用的服务授予所有权限?
【发布时间】:2020-12-02 08:03:16
【问题描述】:

我正在尝试设置服务目录,以便测试用户可以运行云形成堆栈。我授予了用户/组对服务目录和 s3 的权限。当我尝试运行堆栈时,它给了我错误,说我没有足够的权限。错误可以在下图中看到。我是否需要为 CloudFormation 模板中使用的所有服务授予 IAM 权限?我认为没有必要,因为它只会运行模板并只制作其中发布的内容。

【问题讨论】:

    标签: amazon-web-services amazon-s3 amazon-cloudformation amazon-iam aws-service-catalog


    【解决方案1】:

    是的,CloudFormation 需要获得许可

    我们可以使用AWS CloudFormation service role - 来控制使用。

    这意味着我们必须让用户能够使用 CloudFormation 创建内容,但同时防止他们通过控制台或 aws-cli 执行相同操作。

    这是一个如何实现这一点的示例 - CloudFormation Service Role Example

    【讨论】:

      【解决方案2】:

      我认为你应该设置一个AWS::ServiceCatalog::LaunchRoleConstraint 为您的产品。

      该角色将由您的产品代入launch it。这样您的使用就不需要额外的特权,因为启动您的产品所需的每个权限都将由该角色提供。

      【讨论】:

        猜你喜欢
        • 1970-01-01
        • 2019-05-21
        • 1970-01-01
        • 1970-01-01
        • 2020-11-22
        • 1970-01-01
        • 2023-03-27
        • 2021-02-16
        • 1970-01-01
        相关资源
        最近更新 更多