关于AWS SCP评估逻辑中Production OU及账号E/F权限结果的问询
AWS SCP权限结果说明
问题澄清
AWS Organizations文档末尾表格中,Production OU及下属账号E、F的权限结果标注为“No s3 access”,需明确该结果是仅无法访问S3服务,还是完全无法访问所有AWS服务。
文档规则参考
特定账号要获得某项权限,从根到该账号的直接路径上的每一层级(包括目标账号自身)都必须存在明确的Allow语句
权限结果分析
结合SCP的评估逻辑及对应场景,结论如下:
- 字面标注的“No s3 access”指向S3服务的访问权限,但实际该场景下账号E、F完全无法访问任何AWS服务
- 原因在于SCP的默认规则是隐式拒绝,只有当从根到账号的全路径中,每一层级都对某类服务添加了明确Allow语句时,该服务的访问权限才会生效。而对应路径里,没有任何层级针对S3或其他AWS服务配置Allow语句,因此所有服务的访问权限都被拒绝。

内容的提问来源于stack exchange,提问作者ordem
相关产品推荐
相关产品推荐

