【发布时间】:2014-03-06 14:33:08
【问题描述】:
我是 AWS 中 IAM 的新手。我已经制定了政策
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "TheseActionsDontSupportResourceLevelPermissions",
"Effect": "Allow",
"Action": "ec2:DescribeImages",
"Resource": "*"
},
{
"Sid": "TheseActionsSupportResourceLevelPermissions",
"Effect": "Allow",
"Action": "ec2:RunInstances",
"Resource": [
"arn:aws:ec2:us-east-1:109027:instance/*",
"arn:aws:ec2:us-east-1:10927:image/*",
"arn:aws:ec2:us-east-1:109027:security-group/Test_hin",
"arn:aws:ec2:us-east-1:109027:subnet/subnet-b",
"arn:aws:ec2:us-east-1:109527:key-pair/*",
"arn:aws:ec2:us-east-1:10903527:network-interface/vpc-e4",
"arn:aws:ec2:us-east-1:107:volume/*"
]
}
]
}
每当我尝试使用控制台启动实例时,它都会提示我无权执行此操作。
谢谢
【问题讨论】:
-
描述动作必须单独配置,以
"*"为资源。 -
先试试
"Action": "ec2:Describe*",看看效果如何。 -
然后它向我展示了每个图像的子网。一切都没有限制
-
您可以使用“运行实例”策略声明来限制图像,所以我认为您在这里不必担心太多。
-
您可以让某人看到所有选项,但他们只有在最后单击“运行实例”时才能真正使用它...您可以使用
ec2:RunInstances控制该部分限制。
标签: amazon-ec2 amazon-iam