如何配置IAM策略允许仅对特定标签的EC2快照执行ec2:CopySnapshot?
解决EC2快照CopySnapshot的IAM权限限制问题
你的问题出在条件判断的键使用错误上,针对ec2:CopySnapshot操作,要限制源快照的标签,不能用ec2:ResourceTag或aws:ResourceTag——这两个条件分别针对操作生成的目标资源或通用资源标签场景,而源快照的标签过滤需要用ec2:SourceResourceTag/[标签键]。
正确的IAM策略
{ "Sid": "AllowCopySpecificTaggedSnapshots", "Effect": "Allow", "Action": "ec2:CopySnapshot", "Resource": "*", "Condition": { "StringEquals": { "ec2:SourceResourceTag/ce": "ae-12" } } }
关键说明
ec2:SourceResourceTag/ce:明确指定只允许复制带有ce=ae-12标签的源EC2快照- 资源设为
*是合理的,因为ec2:CopySnapshot操作的目标快照是新创建的,无法提前指定ARN,条件已经通过源标签过滤了操作范围
额外检查项
- 确认IAM角色没有附加任何会拒绝
ec2:CopySnapshot权限的策略 - 验证目标源快照确实已正确添加
ce=ae-12标签
内容的提问来源于stack exchange,提问作者SUBHAS PATIL
相关产品推荐
相关产品推荐

