IAM组策略与用户单独策略优先级及EC2访问权限咨询
AWS IAM 策略权限相关问题解答
问题1:IAM组附加的策略是否优先于附加到单个IAM用户的策略?
IAM策略不存在“组策略优先于用户策略”或反过来的规则,AWS会累加所有生效的策略进行权限评估。用户自身的策略、所属所有组的策略,以及任何通过身份提供商、权限边界应用的策略,都会被合并考量。唯一的例外是显式拒绝(Deny)策略——IAM权限评估逻辑中,显式拒绝会优先于允许,只要存在任何一条Deny语句匹配请求,就会直接拒绝访问;没有显式拒绝的情况下,只要有至少一条Allow语句匹配,就允许访问;两者都没有则默认拒绝。
问题2:假设我为某一IAM用户附加了EC2FullAccess策略,之后将该用户加入未附加EC2FullAccess策略的IAM组,该用户是否仍能访问EC2?
可以正常访问。用户自身附加的EC2FullAccess策略不会因为加入无该策略的组而失效。只要用户的有效策略集合里存在允许EC2访问的语句,且没有任何显式拒绝的策略与EC2访问请求冲突,该用户就依然拥有EC2的全部访问权限。
内容的提问来源于stack exchange,提问作者ii_7sn001
相关产品推荐
相关产品推荐

