lig*_*ght 2 amazon-web-services
我有用户,我想限制他们可以启动EC2的子网,但似乎无法弄清楚如何做到这一点.我尝试在IAM中挖掘,但在那里找不到它.这可以在AWS中完成吗?
是的,您可以使用身份和访问管理(IAM)服务来实现.以下政策授予使用特定子网的权限.此外,它还提供了对用户正确启动实例到子网所需的其他资源的开放访问:AMI,实例,网络接口,卷,密钥对等.
启动到子网时,RunInstances请求默认需要这些资源,因此用户在启动实例时需要访问这些资源的权限.
{
"Version": "2012-10-17",
"Statement": [{
"Effect": "Allow",
"Action": "ec2:RunInstances",
"Resource": [
"arn:aws:ec2:region::image/ami-*",
"arn:aws:ec2:region:account:instance/*",
"arn:aws:ec2:region:account:subnet/subnet-1a2b3c4d",
"arn:aws:ec2:region:account:network-interface/*",
"arn:aws:ec2:region:account:volume/*",
"arn:aws:ec2:region:account:key-pair/*",
"arn:aws:ec2:region:account:security-group/sg-123abc123"
]
}
]
}
Run Code Online (Sandbox Code Playgroud)
请注意,该策略还提供对特定安全组的访问.您可以根据需要修复这些问题,或者提供*范围以允许它们指定任何安全组.
有关更多信息,请参阅将实例启动到特定子网
| 归档时间: |
|
| 查看次数: |
987 次 |
| 最近记录: |