如何配置AWS RDS的SCP保护快照并允许服务自动删除自动快照
解决方案
修改后的SCP配置
{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyDeleteSnapExceptAuthorized", "Effect": "Deny", "Action": "rds:DeleteDBSnapshot", "Resource": "arn:aws:rds:us-west-*:*:snapshot:*", "Condition": { "And": [ { "ArnNotLike": { "aws:PrincipalArn": [ "arn:aws:iam::*:role/aws-reserved/sso.amazonaws.com/us-west-2/AWSReservedSSO_RDS-Admin_*" ] } }, { "StringNotEquals": { "aws:PrincipalServiceName": "rds.amazonaws.com" } } ] } } ] }
关键修改说明
- 用
And条件组合同时限制两个规则:只有当发起删除请求的既不是指定的RDS-Admin角色,也不是RDS服务本身时,才会触发拒绝操作 - 保留了原有的权限控制:仅RDS-Admin角色能手动删除快照
- 放开了RDS服务的自动清理权限:让RDS可以正常删除过期的自动快照
- 扩展方便:后续要新增其他允许删除快照的主体,直接在
ArnNotLike的数组里添加对应ARN即可,或者按需调整条件逻辑
内容的提问来源于stack exchange,提问作者NaniK
相关产品推荐
相关产品推荐

