AWS VPC: ограничение пользователя на создание / удаление своего собственного VPC - PullRequest
0 голосов
/ 28 августа 2018

Концептуально возможно ли создать политику IAM, чтобы разработчик мог создавать / удалять только свои собственные 50-сетевые (например, 50.10.0.0/16) VPC? Или мы обычно предпочитаем, чтобы сетевой администратор выделял VPC для разработчика, который будет на борту?

Я хочу организовать организацию так, чтобы

Пользователь: VPC

dev-1: 50.10.0.0/16

dev-2: 50.20.0.0/16

dev-3: 50.30.0.0/16

Спасибо!

1 Ответ

0 голосов
/ 29 августа 2018

Диапазон CIDR, начинающийся с 50., является публично маршрутизируемым, и обычно следует избегать . Из этих адресных блоков лучше выделить диапазоны, которые предназначены для частного использования:

  • 10.0.0.0 до 10.255.255.255
  • 172.16.0.0 до 172.31.255.255
  • 192.168.0.0 до 192.168.255.255

См .: Что такое частный IP-адрес и каковы диапазоны?

Можно создать несколько VPC с одним и тем же диапазоном CIDR , поэтому у каждого разработчика может быть свой диапазон частных IP-адресов, которые перекрывают друг друга. Это просто означает, что их нельзя (легко) соединить вместе.

невозможно ограничить диапазон CIDR пользователя при создании VPC.

См .: Поддерживаемые разрешения на уровне ресурсов для действий API Amazon EC2 - Amazon Elastic Compute Cloud

Вы можете, однако, ограничить, какие действия они могут использовать . Таким образом, вы можете предоставить им VPC, запретить разрешения на создание других VPC, но разрешить им создавать / удалять подсети в VPC.

См .: Управление доступом к ресурсам Amazon VPC - виртуальное частное облако Amazon

...