You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

能否让EC2实例对组织内所有用户可见?能否指定用户创建EC2并开放访问?

1. 能否使EC2实例对组织内所有用户可见?

当然可以实现!不过得先明确你说的“可见”具体指什么——是能在EC2控制台看到实例的基本信息,还是能实际连接到实例进行操作?两种场景的配置逻辑不一样:

  • 如果只是让组织内用户在控制台能看到实例列表:
    你可以通过AWS IAM给组织内的所有用户(或者对应的用户组)附加一个自定义权限政策。比如创建一个名为EC2-View-Only的政策,里面包含ec2:DescribeInstances以及其他ec2:Describe*类的操作权限,这样用户登录控制台后就能浏览所有EC2实例的信息,但没法对实例进行启动、停止、修改等操作。

  • 如果是要让用户能实际访问(比如SSH连接Linux实例、RDP连接Windows实例):
    除了上面的控制台查看权限,还需要做两件事:一是确保实例的安全组开放了对应的访问端口(比如22端口给SSH,3389给RDP);二是给用户分配访问凭证——Linux可以用密钥对(把用户的公钥加到实例的~/.ssh/authorized_keys里),Windows可以用登录账号;另外也可以用AWS Systems Manager Session Manager,不用密钥对就能访问,这时候需要给用户附加ssm:StartSession权限,同时实例要安装SSM代理并关联正确的IAM角色。

2. 指定一名用户创建EC2实例,其余所有用户均可访问该实例,是否可行?

完全可行!这个需求可以通过IAM权限控制+实例访问配置来实现,分两步操作就好:

  • 第一步:给指定用户配置创建实例的权限
    单独给这名用户附加一个包含EC2创建相关操作的IAM政策,比如需要ec2:RunInstances(创建实例)、ec2:CreateKeyPair(生成密钥对,如果你用新密钥的话)、ec2:CreateSecurityGroup(创建安全组,若用现有安全组则不需要)这些权限。同时确保其他用户没有这些创建实例的权限,这样就只有指定用户能创建EC2实例。

  • 第二步:给其他用户配置实例访问权限
    这里的“访问”同样分两种情况:

    1. 控制台查看/管理实例:给其他用户附加包含ec2:DescribeInstances的政策,如果允许他们启停实例,再加上ec2:StartInstances、ec2:StopInstances这类权限,按需调整即可。
    2. 实际连接到实例:
      • Linux实例:可以把其他用户的公钥添加到实例的~/.ssh/authorized_keys文件中,或者用Session Manager,给用户加ssm:StartSession权限,同时实例要满足SSM的运行条件。
      • Windows实例:可以通过AWS Directory Service统一管理账号,或者给用户分配Windows登录凭证,同样也能用Session Manager来访问。
        另外要注意,IAM政策的资源范围要覆盖到这个指定用户创建的实例,比如用*作为资源目标,或者指定实例的ARN,确保权限能生效。

内容的提问来源于stack exchange,提问作者Goking

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.06 12:04:10