AWS Instance Connect с условием тега ресурса - PullRequest
0 голосов
/ 12 февраля 2020

Я пытаюсь ограничить s sh доступ к экземплярам ec2, используя условие тега ресурса в моей политике подключения экземпляра. В общем, у меня есть что-то вроде этого:

{
    "Version": "2012-10-17",
    "Statement": [
      {
        "Effect": "Allow",
        "Action": "ec2-instance-connect:SendSSHPublicKey",
        "Resource": "arn:aws:ec2:*:*:instance/*",,
        "Condition": {
            "StringEquals": {"ec2:ResourceTag/Squad": "blah"}
        }
      },
      {
        "Effect": "Allow",
        "Action": "ec2:DescribeInstances",
        "Resource": "*"
      }
    ]
}

Однако, похоже, это не работает. Разве экземпляр соединения не может использовать условие ec2:ResourceTag? Я видел, как это работает с условием типа ec2:osuser, поэтому мне интересно, есть ли ограничение, или я делаю что-то не так.

1 Ответ

0 голосов
/ 19 февраля 2020

Я думаю, что политика IAM не может ограничить доступ sh. Я не уверен, но я не слышал, чтобы кто-то из правил IAM ограничивал S SH. Я думаю, что это должно быть установлено в вашем экземпляре EC2.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...