Разрешение установлено в AWS - PullRequest
0 голосов
/ 31 января 2020

У меня есть одна группа в AWS как операция по инцидентам-безопасности, эта группа имеет разрешение только на чтение для всех учетных записей AWS. Но я хочу дать полное разрешение или права администратора для одной учетной записи и разрешения только для чтения и для остальных учетных записей. Можете ли вы помочь мне написать разрешение с условием для конкретной учетной записи. Я попробовал ArnLike и ArnEqual, но у меня не получилось. Мы интегрировали с AD для SSO

1 Ответ

0 голосов
/ 31 января 2020

Что касается пользователей и группы IAM, передовой практикой для этого варианта использования является реализация двух групп IAM, например, Incident-Security-operation и Incident-Security-operation-admin, и предоставление разрешений каждой из них при необходимости. Затем вы назначаете пользователей для каждой группы по мере необходимости.

Этот подход способствует гораздо лучшему состоянию безопасности, чем кондиционирование разрешений в одной политике.

С точки зрения эксплуатации гораздо проще и прозрачнее перемещать пользователей между соответствующими группами IAM, чем управлять условными логами c в синтаксисе политики. Использование групп IAM также означает, что членство пользователя в каждой группе легко проверяется.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...