【发布时间】:2015-02-02 12:38:43
【问题描述】:
我已经为 AWS 用户设置了这样的策略:
{
"Version": "2012-10-17",
"Statement": [
{
"Effect":"Allow",
"Action": "ec2:Describe*",
"Resource":"*"
}
]
}
其目的是允许使用此策略的用户在控制台上查看 EC2 实例,但实际上不对它们进行任何操作。问题是,一旦应用此策略,用户可以启动、停止、终止和启动新实例,即使上述策略 AFAIK 中没有解决这些权限。
为什么上述政策会发生这种情况,我可以做些什么来防止它(即实现我所追求的“查看但不触摸”结果)?
【问题讨论】:
-
好的 - 没关系[在此处插入表情符号以表示尴尬]。正如 Steffen 猜测的那样,我在别处附加了一个错误的“ec2:*”权限(即“继续,做任何你想做的事情”)。
-
先生,我想将此策略应用于单个实例。那可能吗?如果是的话怎么办?我陷入了很多困境。我想将单个用户限制为单个实例
-
是的,你可以这样做。由于评论编辑器的限制,我将在下面发布一个新的“答案”。
标签: amazon-web-services amazon-ec2 amazon-iam