You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何配置IAM策略允许仅对特定标签的EC2快照执行ec2:CopySnapshot?

解决EC2快照CopySnapshot的IAM权限限制问题

你的问题出在条件判断的键使用错误上,针对ec2:CopySnapshot操作,要限制源快照的标签,不能用ec2:ResourceTag或aws:ResourceTag——这两个条件分别针对操作生成的目标资源或通用资源标签场景,而源快照的标签过滤需要用ec2:SourceResourceTag/[标签键]。

正确的IAM策略

{
    "Sid": "AllowCopySpecificTaggedSnapshots",
    "Effect": "Allow",
    "Action": "ec2:CopySnapshot",
    "Resource": "*",
    "Condition": {
        "StringEquals": {
            "ec2:SourceResourceTag/ce": "ae-12"
        }
    }
}

关键说明

  • ec2:SourceResourceTag/ce:明确指定只允许复制带有ce=ae-12标签的源EC2快照
  • 资源设为*是合理的,因为ec2:CopySnapshot操作的目标快照是新创建的,无法提前指定ARN,条件已经通过源标签过滤了操作范围

额外检查项

  • 确认IAM角色没有附加任何会拒绝ec2:CopySnapshot权限的策略
  • 验证目标源快照确实已正确添加ce=ae-12标签

内容的提问来源于stack exchange,提问作者SUBHAS PATIL

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.07 16:27:07