【发布时间】:2019-12-03 20:10:24
【问题描述】:
我们希望部署用户可以在我们的管道中使用,纯粹用于编程访问。这些用户将按项目创建,而不是为所有堆栈使用一个部署用户。
我正在尝试锁定这些部署用户有权更改的资源,但由于 ARN 在创建堆栈之前未知,这意味着创建 IAM 策略以将其限制在某些资源上被证明是困难的。
例如,假设我想创建一个应用程序负载均衡器(带有侦听器、规则等) - 我希望部署用户有权创建 ALB(很简单),但我希望部署用户只有权限删除或修改新创建的 ALB,而不是任何其他 ALB。
任何提示/聪明的方法来做到这一点? ARN 是“随机”生成的,因为我不喜欢命名我的资源并且如果我更改需要替换的设置就必须修改名称。
【问题讨论】:
标签: amazon-web-services security deployment amazon-cloudformation amazon-iam