【问题标题】:AWS CloudFormation template: using conditions to scopeAWS CloudFormation 模板:使用条件来确定范围
【发布时间】:2018-03-29 15:46:25
【问题描述】:

我正在尝试使用条件来确定 CloudFormation 模板中的资源范围,但没有运气。我尝试使用“拒绝:NotPrincipal”,如下所示,但由于错误“策略文档不应指定主体”而不允许该操作。任何有关如何将 ec2:CopyImage 范围限定为特定角色的建议将不胜感激。谢谢

        {
          "Sid": "DenyCopyAMI",
          "Effect": "Deny",
          "NotPrincipal": {
            "AWS": [
              "arn:aws:sts::*:assumed-role/EngineeringRole/*",
              "arn:aws:sts::*:assumed-role/PlatformRole/*",
              "arn:aws:iam::*:role/EngineeringRole/*",
              "arn:aws:iam::*:role/PlatformRole/*"
            ]
          },

【问题讨论】:

    标签: amazon-web-services conditional-statements amazon-cloudformation


    【解决方案1】:

    这是来自 restricting access to a role 的 AWS 文章。

    使用iam get-role 查找RoleId 并将其添加到aws:userId 下的策略条件中

    aws iam get-role --role-name Test-Role
    

    IAM 政策:

    {
        "Version": "2012-10-17",
        "Statement": [
            {
                "Effect": "Deny",
                "Action": "ec2:CopyImage",
                "Resource": "*",
                "Condition": {
                    "StringNotLike": {
                        "aws:userId": [
                            "AROAJPXXXXXJE5XOMQARS:*",
                            "AROAJPXXXXXJE5XOMQARS:*",
                            "AROAJXXXXXXV3EZVH2W5A:*",
                            "AROAJXXXXXXBH4XK552KI:*"
                        ]
                    }
                }
            }
        ]
    }
    

    【讨论】:

    • 太好了..谢谢。我想这正是我想要的。我会试一试并报告。
    猜你喜欢
    • 2018-06-22
    • 1970-01-01
    • 2017-04-27
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2018-06-05
    • 1970-01-01
    • 2011-12-08
    相关资源
    最近更新 更多