【问题标题】:How do I create a deployment user on AWS that is truly least privilege?如何在 AWS 上创建真正具有最低权限的部署用户?
【发布时间】:2019-12-03 20:10:24
【问题描述】:

我们希望部署用户可以在我们的管道中使用,纯粹用于编程访问。这些用户将按项目创建,而不是为所有堆栈使用一个部署用户。

我正在尝试锁定这些部署用户有权更改的资源,但由于 ARN 在创建堆栈之前未知,这意味着创建 IAM 策略以将其限制在某些资源上被证明是困难的。

例如,假设我想创建一个应用程序负载均衡器(带有侦听器、规则等) - 我希望部署用户有权创建 ALB(很简单),但我希望部署用户只有权限删除或修改新创建的 ALB,而不是任何其他 ALB。

任何提示/聪明的方法来做到这一点? ARN 是“随机”生成的,因为我不喜欢命名我的资源并且如果我更改需要替换的设置就必须修改名称。

【问题讨论】:

    标签: amazon-web-services security deployment amazon-cloudformation amazon-iam


    【解决方案1】:

    您可以使用 IAM 政策条件根据标签限制对资源的访问。

    例如,您可以添加两个带有条件元素的策略语句,以允许对资源执行特定操作:

    • 只有在请求中包含owner=user1标签时,User1才能创建资源。
    • 只有当owner=${aws:username}标签附加到资源时,用户1才能更新或删除资源。

    您可以在本指南中找到政策示例: https://docs.aws.amazon.com/IAM/latest/UserGuide/access_tags.html

    【讨论】:

    • 听起来它可以工作,但是如果您正在创建资源并应用该用户的标签,它是否工作?我会测试并更新,谢谢你的提示。
    猜你喜欢
    • 2015-08-03
    • 2020-12-20
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2020-10-20
    • 2016-09-16
    • 1970-01-01
    相关资源
    最近更新 更多