【发布时间】:2018-07-13 13:55:19
【问题描述】:
我们目前将 G Suite 作为 IDP 用于我们的 AWS SAML 访问,它在少数账户中担任一个角色,为我们的 G Suite 用户提供对某些 AWS 资源的访问权限。每个帐户都有一个名称相似的角色,G Suite 用户可以担任该角色,以授予他们访问该帐户中某些资源的权限,这一切都按预期工作。
我正在研究是否可以配置该假定角色,以便为某些用户提供对某些资源的更细粒度的访问权限,而无需在 G Suite 本身内为不同用户分配完全不同的角色。
例如,如果帐户中担任的角色名为“assumed_gsuite_ro”并且不授予对 IAM 的访问权限,那么您会在 IAM 控制台中收到如下错误:
User: arn:aws:sts::0012345678900:assumed-role/assumed_gsuite_ro/matt@domain.com is not authorized to perform: iam:GetAccountSummary on resource: *
因此,我想在假定的_gsuite_ro 角色策略中添加一些内容,以仅授予我的联合用户访问 IAM 中的权限:
...
{
"Sid": "IAMTest",
"Effect": "Allow",
"Action": [
"iam:GetAccountSummary",
"iam:ListAccountAliases"
],
"Resource": "*",
"Condition": {
"ArnEquals": {
"aws:SourceArn": "arn:aws:sts::0012345678900:assumed-role/assumed_gsuite_ro/matt@domain.com"
}
}
}
...
但是,这不起作用,因为 SourceArn 显然不匹配。我可以使用的条件值是否允许我定位 AWS 似乎知道的特定联合用户?我在想像 aws:userid 或 aws:username 这样的东西可能会起作用,但我不确定在这种情况下它们的值是什么。
【问题讨论】:
标签: amazon-iam saml roles google-workspace