【问题标题】:Possible to embed IAM roles or share policies across roles?可以嵌入 IAM 角色或跨角色共享策略吗?
【发布时间】:2015-03-14 12:48:10
【问题描述】:

我正在尝试为我的所有 AWS 资源设置 IAM 角色。我有一个我想在所有实例上设置的角色定义(“默认”)。此角色允许它从特定 S3 存储桶下载所需文件,并获取有关实例和卷的信息。

对于某些(不是所有)实例,我想提供更多功能,例如启动实例、终止实例​​或获取/放置对其他 S3 存储桶的访问权限。

这样的情况有好几种。基本上每个角色都需要“默认”(见上文)角色能力,有些实例需要各种扩展能力。

我似乎找不到任何方法来跨角色共享策略或类似的东西。创建多个角色并重复共享能力是我唯一的选择吗?

【问题讨论】:

    标签: amazon-web-services amazon-ec2 amazon-iam


    【解决方案1】:

    通过AWS CloudFormation 可以间接地跨角色共享策略,这为开发人员和系统管理员提供了一种简单的方法来创建和管理相关 AWS 资源的集合,以有序和可预测的方式预置和更新它们.

    更具体地说,AWS::IAM::Policy 资源将 IAM 策略与 IAM 用户、角色或组相关联

    {
       "Type": "AWS::IAM::Policy",
       "Properties": {
          "Groups" : [ String, ... ],
          "PolicyDocument" : JSON,
          "PolicyName" : String,
          "Roles" : [ String, ...
          "Users" : [ String, ... ],
       }
    }
    

    像这样,您只需要集中管理您的策略,并且可以在源代码控制的方式中更新与特定 IAM 实体(用户、组、角色)的关联。

    【讨论】:

      猜你喜欢
      • 2018-09-29
      • 2017-05-17
      • 2019-10-31
      • 2018-06-08
      • 2018-11-02
      • 2020-05-29
      • 1970-01-01
      • 2020-04-25
      • 1970-01-01
      相关资源
      最近更新 更多