You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何配置AWS RDS的SCP保护快照并允许服务自动删除自动快照

解决方案

修改后的SCP配置

{
  "Version": "2012-10-17",
  "Statement": [
     {
      "Sid": "DenyDeleteSnapExceptAuthorized",
      "Effect": "Deny",
      "Action": "rds:DeleteDBSnapshot",
      "Resource": "arn:aws:rds:us-west-*:*:snapshot:*",
      "Condition": {
        "And": [
          {
            "ArnNotLike": {
              "aws:PrincipalArn": [
                "arn:aws:iam::*:role/aws-reserved/sso.amazonaws.com/us-west-2/AWSReservedSSO_RDS-Admin_*"
              ]
            }
          },
          {
            "StringNotEquals": {
              "aws:PrincipalServiceName": "rds.amazonaws.com"
            }
          }
        ]
      }
    }
  ]
}

关键修改说明

  • 用And条件组合同时限制两个规则:只有当发起删除请求的既不是指定的RDS-Admin角色,也不是RDS服务本身时,才会触发拒绝操作
  • 保留了原有的权限控制:仅RDS-Admin角色能手动删除快照
  • 放开了RDS服务的自动清理权限:让RDS可以正常删除过期的自动快照
  • 扩展方便:后续要新增其他允许删除快照的主体,直接在ArnNotLike的数组里添加对应ARN即可,或者按需调整条件逻辑

内容的提问来源于stack exchange,提问作者NaniK

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.15 18:42:36