AWS EC2权限配置问题:开发者无法查看指定实例排查
你的IAM策略存在这些问题,导致开发者看不到任何实例
1. 列表查看类EC2 API不支持实例级ARN授权
像ec2:DescribeInstances这类用来查看实例列表的API,根本没法通过单个实例ARN来授权——这类查询操作是针对整个AWS区域的,必须指定区域级资源(比如arn:aws:ec2:af-south-1:xxxxxxxxxx:*)或者通配符*。你现在只给了单个实例的ARN,用户调用DescribeInstances时直接被拒,自然看不到任何实例。
2. Condition条件逻辑错误
你用了StringEqualsIfExists,这个逻辑是“只有资源存在该标签时才匹配”,但既然你明确要限制打了指定标签的实例,应该直接用StringEquals来强制匹配标签。另外,先确认目标实例i-02af5a8f7b185c95e确实已经打上了external: developer标签,标签没打对的话,条件也不会生效。
3. Deny语句过于宽泛
当前的Deny直接禁止了所有资源的标签增删操作,这会覆盖之前的Allow规则——哪怕是目标实例,也没法碰标签(虽然你可能本来就想禁止,但这种写法不够严谨,后续调整容易出问题)。应该把Deny的Resource限定为目标实例,精准限制。
修复后的策略参考
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ec2:Describe*" ], "Resource": "*", "Condition": { "StringEquals": { "ec2:ResourceTag/external": "developer" } } }, { "Effect": "Allow", "Action": [ "ec2:*" ], "Resource": "arn:aws:ec2:af-south-1:xxxxxxxxxx:instance/i-02af5a8f7b185c95e", "Condition": { "StringEquals": { "aws:ResourceTag/external": "developer" } } }, { "Sid": "DenyTagChanges", "Effect": "Deny", "Action": [ "ec2:CreateTags", "ec2:DeleteTags" ], "Resource": "arn:aws:ec2:af-south-1:xxxxxxxxxx:instance/i-02af5a8f7b185c95e" } ] }
修复点说明:
- 单独授权
ec2:Describe*操作,用通配符Resource配合Condition过滤标签,确保用户能看到目标实例; - 保留单个实例的全操作授权,用
StringEquals强制匹配标签,锁定目标实例; - 把Deny的Resource限定为目标实例,精准禁止该实例的标签修改操作。
内容的提问来源于stack exchange,提问作者Brown
相关产品推荐
相关产品推荐

