Доброго дня. Мне нужно создать юзера, у которого есть "полные

права" для работы с несколькими EC2-инстансами. Точнее, мне нужно, чтобы юзер мог:

- открывать порты
- делать снапшоты
- переустанавливать образ (условно, стереть всё и поставить свежую ubuntu)
- перезапускать инстанс
- получить доступ к инстансу через VNC/serial port

Я попросил нашего админа сделать такого юзера, но после нескольких часов активного взаимодействия с AWS админ плюнул и дал мне рутовые права в том числе на прод, что, мягко говоря, меня пугает.

Я попробовал создать ещё одного юзера и применить к нему policy, которое разрешит мне пользоваться исключительно затеганными (условно, owner=%username%) ресурсами, но половина фич таки не работает. Осложняется всё тем, что это вообще мой первый раз глубокой работы с AWS.

Вот так выглядит мой текущий IAM policy:

{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": "ec2:Describe*",
"Resource": "*"
},
{
"Effect": "Allow",
"Action": [
"ec2:*",
"ec2-instance-connect:*"
],
"Resource": "arn:aws:ec2:*:*:*/*",
"Condition": {
"StringEquals": {
"aws:ResourceTag/owner": "embedded"
}
}
},
{
"Effect": "Allow",
"Action": [
"ec2:ModifySecurityGroupRules"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": "ssm:*",
"Resource": "*"
}
]
}

Тут, например, я вообще даю доступ ко всем security groups, и я так и не понял, как получить доступ к тегам security group и таки дать права исключительно к нескольким группам. Может быть, есть где-то готовый пример, как вообще нормальные люди дают полные доступ к нескольким инстансам? Я читал документацию (Controlling access to AWS resources using tags), но там слишком уж базовый пример, который мало что в итоге действительно делает.

1 ответов

20 просмотров

1. Сделай политику 2. Создай роль 3. Создай политику relationship определи своего юзера как доверенное 4. Делай switch role

Похожие вопросы

Обсуждают сегодня

Добрый вечер, Пока не совсем понимаю как наладить общение между телеграм ботом и ПО для работы с сим боксом. По самому боту так понял: - Нужен некий баланс, который можно поп...
Magic
6
сделал сайт, прикрутил в боте сайт, и виджет логина. как автоматически логинить пользователя в аккаунт(телеграм), при входе с бота?
Александра Чернивецкая
5
Объясните, пожалуйста, почему компилятор ругается на использование в условии неинициализированной переменной: int x; Task.Run(async () => { x = await somefunc(); }).Wait...
Александр
5
Ребят, подскажите, пожалуйста, почему в префиксе к ассетам, которые генерируются через фильтр | theme в шаблоне, стал вдруг появляться index.php? Вот так выглядит ссылка на а...
Виталий
1
Всем привет. Ребята, подскажите, пожалуйста. у ботов есть ограничение на отправку сообщений - 30 сообщений в секунду, эти ограничения накладываются на все сообщения? или на со...
Artem Stormageddon
4
1. https://www.kaggle.com/code/ahmadrezagholami2001/housing-estimation-linear-regression 2. https://www.kaggle.com/code/ahmadrezagholami2001/uncovering-quality-in-wines-logis...
Ahmadreza
1
Блин, ребята, сори за тупые вопросы. А можно ли как-то открыть вебапку по нажатию на кнопку в меню(которое появляется слева, команды)?
Artem Stormageddon
3
а плаксы из-под питона умеют только в комфортных условиях что-то выдавить из себя?)
Lencore
9
Но, может, есть уже проверенная? Наши требования такие: 1. Сообщения должны приходить из Инста в CRM оду 2. Должна быть возможность подключить несколько экаунтов Инстаграм. Р...
Alexander Sharoiko MSE / Александр Шаройко
13
Это может быть все-таки не флудвейт? у меня ботфазер принимает изменения и отображает даже что они изменились, на видео видно что он прислал якобы уже измененное описание, н...
OVERLINK
13
Карта сайта