Политика AWS IAM для запрещения пользователям создавать новые роли только с моей политикой границ - PullRequest
0 голосов
/ 30 января 2019

Я хочу создать политику, в которой пользователю запрещено создавать роль без моего разрешения!я пытался использовать iam: AttachRolePolicy и Iam: putRolePermissionBoundary, но не работает до сих пор!

1 Ответ

0 голосов
/ 05 февраля 2019

Конфигурация, которую вы пытаетесь выполнить, будет выполнена, если вы предоставите пользователю разрешение iam: CreateRole с условием.Например, если вашей границей разрешений является политика с именем myPermissionBoundary , то присоединение приведенной ниже политики позволит пользователю создать роль, если IFF, то пользователь также прикрепил границу разрешений к этой роли.

{
      "Sid": "CreateRoleIffPermInPlace",
      "Effect": "Allow",
      "Action": [
        "iam:CreateRole"
      ],
      "Resource": *,
      "Condition": {
        "StringLike": {
          "iam:PermissionsBoundary": "arn:aws:iam::123456789012:policy/myPermissionBoundary"
        }
      }
    }
...