{

"Effect": "Deny",
"Action": [
"ec2:CreateTags",
"ec2:DeleteTags",
"ec2:TagResources"
],
"Resource": "*",
"Condition": {
"StringEquals": {
"ec2:RequestTag/Protected": "true"
},
"ArnNotLike": {
"aws:Requester": "arn:aws:iam::*:role/aws-reserved/sso.amazonaws.com/*/AWSReservedSSO_AdministratorAccess_*"
}
}
}
Ребята, привет! Подскажите пожалуйста, пытаюсь сделать запрет на изменение тегов ресурсам всем, кроме роли SSO админа через SCP. Как я понимаю оба кондишена работают как &&, а allow policy в SCP не разрешены. Как быть?

10 ответов

36 просмотров

Я категорически сонный, так что уточню вопрос). У тебя политика запрещает один конкретный тэг, если arn not like Логическое И здесь вроде как раз то что нужно, нет?

Stas-Drozdov Автор вопроса
Roman Rakhmanin
Я категорически сонный, так что уточню вопрос). У ...

Да, запрещает один конкретный тег { "Condition": { "StringLike": { "ec2:ResourceTag/Protected": "true" } }, "Action": [ "ec2:Run*", "ec2:Terminate*", "ec2:Cancel*", "ec2:Create*", "ec2:Delete*", "ec2:Modify*", "ec2:Start*", "ec2:Stop*" ], "Resource": "arn:aws:ec2:*:*:subnet/*", "Effect": "Deny", "Sid": "DenyCreatingResourcesInServiceSubnets" }, Запрещает запускать виртуалки и создавать в сабнетах, которые с тегом Protected: true. Полиси выше пытаюсь сделать, чтобы тег нельзя было редактировать всем, кроме админов

Stas Drozdov
Да, запрещает один конкретный тег { "Con...

Тогда непонятно в чем вопрос. Логическое И все еще подходит. Только вроде не aws:requester, а aws:principalarn

Stas-Drozdov Автор вопроса
Roman Rakhmanin
Тогда непонятно в чем вопрос. Логическое И все еще...

так это Deny кондишен же, я получается сделал полиси, которая не дает менять и в том числе админской роли ведь?

Stas Drozdov
так это Deny кондишен же, я получается сделал поли...

Ну ты пишешь arnNOTlike. Если арн НЕ соответствует админскому И в запросе есть указанный тэг - deny. Учти только что у тебя выше уровнем должна быть политика allow * (на всякий случай, что б не удалил все)))

Stas Drozdov
SCP не поддерживают Allow

Поддерживают конечно. Они кондишны в них не поддерживают

Stas-Drozdov Автор вопроса

Учти что у тебя explicit deny выполнение в scp, то есть если у тебя есть только deny политика и больше ничего - залочишься. Должен быть глобальный allow (он там вообще в политике по умолчанию есть)

Stas-Drozdov Автор вопроса
Roman Rakhmanin
Учти что у тебя explicit deny выполнение в scp, то...

Ага, глобальный allow есть. { "Condition": { "StringLike": { "ec2:ResourceTag/Protected": "true" } }, "Action": [ "ec2:Run*", "ec2:Terminate*", "ec2:Cancel*", "ec2:Create*", "ec2:Delete*", "ec2:Modify*", "ec2:Start*", "ec2:Stop*" ], "Resource": "arn:aws:ec2:*:*:subnet/*", "Effect": "Deny", "Sid": "DenyCreatingResourcesInServiceSubnets" }, { "Effect": "Deny", "Action": [ "ec2:CreateTags", "ec2:DeleteTags" ], "Resource": "*", "Condition": { "StringEquals": { "ec2:ResourceTag/Protected": "true" }, "ArnNotLike": { "aws:PrincipalARN": "arn:aws:iam::*:role/aws-reserved/sso.amazonaws.com/*/AWSReservedSSO_AdministratorAccess_*" } } } заменил на principalARN, но по каким то причинам она мне все равно редактировать теги не дает

Похожие вопросы

Обсуждают сегодня

Добрый вечер, Пока не совсем понимаю как наладить общение между телеграм ботом и ПО для работы с сим боксом. По самому боту так понял: - Нужен некий баланс, который можно поп...
Magic
6
сделал сайт, прикрутил в боте сайт, и виджет логина. как автоматически логинить пользователя в аккаунт(телеграм), при входе с бота?
Александра Чернивецкая
5
Объясните, пожалуйста, почему компилятор ругается на использование в условии неинициализированной переменной: int x; Task.Run(async () => { x = await somefunc(); }).Wait...
Александр
5
Ребят, подскажите, пожалуйста, почему в префиксе к ассетам, которые генерируются через фильтр | theme в шаблоне, стал вдруг появляться index.php? Вот так выглядит ссылка на а...
Виталий
1
Всем привет. Ребята, подскажите, пожалуйста. у ботов есть ограничение на отправку сообщений - 30 сообщений в секунду, эти ограничения накладываются на все сообщения? или на со...
Artem Stormageddon
4
1. https://www.kaggle.com/code/ahmadrezagholami2001/housing-estimation-linear-regression 2. https://www.kaggle.com/code/ahmadrezagholami2001/uncovering-quality-in-wines-logis...
Ahmadreza
1
Блин, ребята, сори за тупые вопросы. А можно ли как-то открыть вебапку по нажатию на кнопку в меню(которое появляется слева, команды)?
Artem Stormageddon
3
а плаксы из-под питона умеют только в комфортных условиях что-то выдавить из себя?)
Lencore
9
Но, может, есть уже проверенная? Наши требования такие: 1. Сообщения должны приходить из Инста в CRM оду 2. Должна быть возможность подключить несколько экаунтов Инстаграм. Р...
Alexander Sharoiko MSE / Александр Шаройко
13
Это может быть все-таки не флудвейт? у меня ботфазер принимает изменения и отображает даже что они изменились, на видео видно что он прислал якобы уже измененное описание, н...
OVERLINK
13
Карта сайта