AWS SCP无法阻止弹性IP跨账户转移,需如何修改策略?
解决AWS弹性IP跨账户转移的SCP策略问题
你的现有SCP仅禁止了ec2:EnableAddressTransfer操作,但弹性IP跨账户转移需要源账户启用转移和目标账户接受转移两个关键步骤,只阻断其中一步无法完全禁止转移行为。要彻底阻止我方账户间的EIP转移,需要补充覆盖所有相关操作,以下是修正后的策略及说明:
修正后的SCP策略
{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyEIPTransferCoreActions", "Effect": "Deny", "Action": [ "ec2:EnableAddressTransfer", "ec2:AcceptAddressTransfer" ], "Resource": "*" }, { "Sid": "DenyAssociatePendingTransferEIP", "Effect": "Deny", "Action": "ec2:AssociateAddress", "Resource": "*", "Condition": { "StringEquals": { "ec2:AddressTransferStatus": "pendingAcceptance" } } } ] }
策略说明
- 第一条语句直接阻断转移流程的两个核心操作:
ec2:EnableAddressTransfer(源账户发起转移)和ec2:AcceptAddressTransfer(目标账户接受转移),从根源上禁止跨账户转移的发起与完成。 - 第二条语句作为补充防护,禁止关联处于待接受状态的EIP,避免出现绕过核心操作的特殊场景。
额外检查项
- 确认SCP已关联到包含所有需管控账户的组织单元(OU),而非仅单个账户。
- 排查是否存在其他允许上述操作的SCP或IAM策略,SCP的
Deny优先级高于Allow,但需确保无冲突策略干扰。 - 测试时需分别在源账户和目标账户尝试转移操作,验证均被拦截。
内容的提问来源于stack exchange,提问作者Larry
相关产品推荐
相关产品推荐

