You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS EC2权限配置问题:开发者无法查看指定实例排查

你的IAM策略存在这些问题,导致开发者看不到任何实例

1. 列表查看类EC2 API不支持实例级ARN授权

像ec2:DescribeInstances这类用来查看实例列表的API,根本没法通过单个实例ARN来授权——这类查询操作是针对整个AWS区域的,必须指定区域级资源(比如arn:aws:ec2:af-south-1:xxxxxxxxxx:*)或者通配符*。你现在只给了单个实例的ARN,用户调用DescribeInstances时直接被拒,自然看不到任何实例。

2. Condition条件逻辑错误

你用了StringEqualsIfExists,这个逻辑是“只有资源存在该标签时才匹配”,但既然你明确要限制打了指定标签的实例,应该直接用StringEquals来强制匹配标签。另外,先确认目标实例i-02af5a8f7b185c95e确实已经打上了external: developer标签,标签没打对的话,条件也不会生效。

3. Deny语句过于宽泛

当前的Deny直接禁止了所有资源的标签增删操作,这会覆盖之前的Allow规则——哪怕是目标实例,也没法碰标签(虽然你可能本来就想禁止,但这种写法不够严谨,后续调整容易出问题)。应该把Deny的Resource限定为目标实例,精准限制。


修复后的策略参考

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ec2:Describe*"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "ec2:ResourceTag/external": "developer"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "ec2:*"
            ],
            "Resource": "arn:aws:ec2:af-south-1:xxxxxxxxxx:instance/i-02af5a8f7b185c95e",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceTag/external": "developer"
                }
            }
        },
        {
            "Sid": "DenyTagChanges",
            "Effect": "Deny",
            "Action": [
                "ec2:CreateTags",
                "ec2:DeleteTags"
            ],
            "Resource": "arn:aws:ec2:af-south-1:xxxxxxxxxx:instance/i-02af5a8f7b185c95e"
        }
    ]
}

修复点说明:

  • 单独授权ec2:Describe*操作,用通配符Resource配合Condition过滤标签,确保用户能看到目标实例;
  • 保留单个实例的全操作授权,用StringEquals强制匹配标签,锁定目标实例;
  • 把Deny的Resource限定为目标实例,精准禁止该实例的标签修改操作。

内容的提问来源于stack exchange,提问作者Brown

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.01 16:51:33