【问题标题】:Confusion at the time of defining a principal for a IAM user role trust policy为 IAM 用户角色信任策略定义委托人时的困惑
【发布时间】:2020-06-23 04:10:49
【问题描述】:

我正在深入研究用户的 IAM 角色,但我被困在角色的“信任策略”中。

我想要什么?我希望用户担任角色以允许访问 S3:AmazonS3FullAccess

上下文: 我创建了一个用户 user1 并为其分配了以下策略:

{
  "Version": "2012-10-17",
  "Statement": {
    "Effect": "Allow",
    "Action": "sts:AssumeRole",
    "Resource": "arn:aws:iam::my-aws-account:role/user1Role"
  }
}

然后我想使用aws iam create-role 创建角色 user1Role,但我被困在 --assume-role-policy-document 的策略中(又名,授予实体承担该角色的权限的信任关系策略文档)

对于我将使用的 EC2 信任策略

{
  "Version": "2012-10-17",
  "Statement": {
    "Effect": "Allow",
    "Principal": {"Service": "ec2.amazonaws.com"},
    "Action": "sts:AssumeRole"
  }
}

但对于 IAM 用户,我不知道如何执行此操作(或我应该怎么做)?

【问题讨论】:

    标签: amazon-web-services amazon-iam


    【解决方案1】:

    您可以将单个 IAM 用户(或用户数组)指定为委托人,如下例所示:

    "Principal": { "AWS": "arn:aws:iam::AWS-account-ID:user/user-name" }
    

    当您在策略中使用 AWS 账户标识符作为委托人时,您将授权委托给该账户。在该帐户中,可以将策略语句中的权限授予所有身份。这包括该账户中的 IAM 用户和角色:

    "Principal": { "AWS": "arn:aws:iam::AWS-Account-ID:root" }
    

    有关 AWS IAM 信任策略中的 Principal 元素的更多详细信息,请参阅documentation

    【讨论】:

      猜你喜欢
      • 2020-05-29
      • 1970-01-01
      • 2018-09-29
      • 2020-09-01
      • 1970-01-01
      • 2020-11-29
      • 2021-10-16
      • 2020-01-03
      • 2018-07-07
      相关资源
      最近更新 更多