限制AWS用户仅允许他们将EC2实例启动到特定子网

lig*_*ght 2 amazon-web-services

我有用户,我想限制他们可以启动EC2的子网,但似乎无法弄清楚如何做到这一点.我尝试在IAM中挖掘,但在那里找不到它.这可以在AWS中完成吗?

Rod*_*o M 5

是的,您可以使用身份和访问管理(IAM)服务来实现.以下政策授予使用特定子网的权限.此外,它还提供了对用户正确启动实例到子网所需的其他资源的开放访问:AMI,实例,网络接口,卷,密钥对等.

启动到子网时,RunInstances请求默认需要这些资源,因此用户在启动实例时需要访问这些资源的权限.

{
   "Version": "2012-10-17",
   "Statement": [{
      "Effect": "Allow",
      "Action": "ec2:RunInstances",
      "Resource": [
        "arn:aws:ec2:region::image/ami-*",
        "arn:aws:ec2:region:account:instance/*",
        "arn:aws:ec2:region:account:subnet/subnet-1a2b3c4d",
        "arn:aws:ec2:region:account:network-interface/*",
        "arn:aws:ec2:region:account:volume/*",
        "arn:aws:ec2:region:account:key-pair/*",
        "arn:aws:ec2:region:account:security-group/sg-123abc123"
      ]
    }
   ]
}
Run Code Online (Sandbox Code Playgroud)

请注意,该策略还提供对特定安全组的访问.您可以根据需要修复这些问题,或者提供*范围以允许它们指定任何安全组.

有关更多信息,请参阅将实例启动到特定子网