【发布时间】:2018-11-05 01:17:11
【问题描述】:
我有多个 AWS EC2 实例,它们具有 ***-manager 形式的唯一名称标签(三个唯一字符,然后是 -manager)。
我有几个 S3 存储桶(以及其中的子文件夹),它们的名称中有类似的 3 字符 id,我需要根据 EC2 的要求限制对它们的访问。
我如何编写一个 AWS 策略来附加到每个执行以下操作的 EC2:
存储桶
docker.***.mysite.com应该只能由名称标签值为***-manager的EC2 访问。行动就是一切,即*。文件夹
downloads.mysite.com/***/只能由名称标签值为***-manager的EC2 访问。动作是ListBucket和GetObject,带有前缀限制。文件夹
downloads.mysite.com/common/应该可以被任何EC2访问
任何 EC2 都不应有权访问根 downloads.mysite.com/ 或了解任何相关信息(即,不能在 common 及其 *** 子文件夹之外执行任何 S3 操作。
注意:如果从 EC2 名称标签中提取 3 个字母的 id 以“传递”到策略的资源部分并不容易/不可能,我可以轻松地向每个只有 @987654334 的 EC2 添加一个新标签@ 作为它的值 - 但仍然必须以某种方式将其“传递”给策略定义中的资源。
【问题讨论】:
标签: amazon-web-services amazon-s3 amazon-ec2