You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS SCP无法阻止弹性IP跨账户转移,需如何修改策略?

解决AWS弹性IP跨账户转移的SCP策略问题

你的现有SCP仅禁止了ec2:EnableAddressTransfer操作,但弹性IP跨账户转移需要源账户启用转移和目标账户接受转移两个关键步骤,只阻断其中一步无法完全禁止转移行为。要彻底阻止我方账户间的EIP转移,需要补充覆盖所有相关操作,以下是修正后的策略及说明:

修正后的SCP策略

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Sid": "DenyEIPTransferCoreActions",
      "Effect": "Deny",
      "Action": [
        "ec2:EnableAddressTransfer",
        "ec2:AcceptAddressTransfer"
      ],
      "Resource": "*"
    },
    {
      "Sid": "DenyAssociatePendingTransferEIP",
      "Effect": "Deny",
      "Action": "ec2:AssociateAddress",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "ec2:AddressTransferStatus": "pendingAcceptance"
        }
      }
    }
  ]
}

策略说明

  • 第一条语句直接阻断转移流程的两个核心操作:ec2:EnableAddressTransfer(源账户发起转移)和ec2:AcceptAddressTransfer(目标账户接受转移),从根源上禁止跨账户转移的发起与完成。
  • 第二条语句作为补充防护,禁止关联处于待接受状态的EIP,避免出现绕过核心操作的特殊场景。

额外检查项

  • 确认SCP已关联到包含所有需管控账户的组织单元(OU),而非仅单个账户。
  • 排查是否存在其他允许上述操作的SCP或IAM策略,SCP的Deny优先级高于Allow,但需确保无冲突策略干扰。
  • 测试时需分别在源账户和目标账户尝试转移操作,验证均被拦截。

内容的提问来源于stack exchange,提问作者Larry

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.18 21:47:11