SCP для организации? А что бы дать доступ только к dynamodb вышла вот такая конструкция
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "Region",
"Effect": "Deny",
"Action": [
"dynamodb:*"
],
"Resource": "*",
"Condition": {
"StringNotEquals": {
"aws:RequestedRegion": [
"us-east-1"
]
}
}
},
{
"Sid": "DynamDB",
"Effect": "Deny",
"NotAction": [
"dynamodb:*"
],
"Resource": "*",
"Condition": {
"StringEquals": {
"aws:RequestedRegion": [
"us-east-1"
]
}
}
}
]
}
И мне сейчас нужно будет накидать запретительных действий для части dynamodb и чет кажется оч сложно
Для начала посмотри по приоритетам в scp А там строгий allow, соответственно если у тебя где то нет allow всего, то проще написать allow dynamodb, чем городить deny Но можешь выстрелить себе в ногу, да)
так оно не дает allow выдать, ругается
https://docs.aws.amazon.com/organizations/latest/userguide/orgs_manage_policies_scps_strategies.html
Обсуждают сегодня