You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS标签策略与SCP强制实施失败问题求助

问题诊断与解决方法

常见原因分析

1. SCP条件逻辑错误

这是最可能的根因:

  • 错误使用AND而非OR组合标签检查条件,导致逻辑完全反转;或是将Null参数设为"false"(要求标签必须不存在才允许),或是用StringEquals替代StringNotEquals检查标签值,最终合规请求也被判定为违规。
  • 未正确使用aws:RequestTag前缀,而是用了错误的参数路径(比如直接写Tags而非aws:RequestTag/[tag-key]),导致SCP无法识别请求中的标签。

2. 标签键大小写不匹配

AWS标签键严格区分大小写。如果SCP和标签策略要求的是costcenter(全小写),但测试时传入的是CostCenter或COSTCENTER,会被判定为标签缺失,触发拒绝。

3. 多SCP叠加冲突

若目标账号所在OU同时继承了父OU的其他SCP,且该SCP也包含ec2:RunInstances的拒绝语句,会导致无论标签合规与否,请求都会被拒绝。

4. 标签传递格式错误

调用ec2:RunInstances时,标签必须放在TagSpecifications参数中并指定ResourceType(如instance或volume),格式不正确会导致SCP无法识别标签,触发拒绝。

解决步骤

1. 修正SCP条件逻辑

确保SCP的拒绝逻辑为:缺少合规的costcenter/team标签,或标签值不在合规列表时,拒绝RunInstances。以下是正确的SCP示例:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Deny",
      "Action": "ec2:RunInstances",
      "Resource": "*",
      "Condition": {
        "OR": [
          {
            "Null": {
              "aws:RequestTag/costcenter": "true"
            }
          },
          {
            "StringNotEquals": {
              "aws:RequestTag/costcenter": ["CC102", "CC103", "CC104"]
            }
          },
          {
            "Null": {
              "aws:RequestTag/team": "true"
            }
          },
          {
            "StringNotEquals": {
              "aws:RequestTag/team": ["Team1", "Team2", "Team3"]
            }
          }
        ]
      }
    }
  ]
}

2. 统一标签键大小写

确认SCP、标签策略、测试请求中的标签键(costcenter、team)完全一致,包括大小写。

3. 排查SCP层级冲突

登录AWS Organizations控制台,检查目标账号所在OU及其所有父OU绑定的SCP,移除或修改其他包含ec2:RunInstances拒绝语句的SCP,避免策略叠加冲突。

4. 验证标签传递格式

测试时使用正确的标签传递格式,示例CLI命令:

aws ec2 run-instances \
  --image-id ami-xxxxxx \
  --instance-type t2.micro \
  --tag-specifications 'ResourceType=instance,Tags=[{Key=costcenter,Value=CC102},{Key=team,Value=Team1}]' 'ResourceType=volume,Tags=[{Key=costcenter,Value=CC102},{Key=team,Value=Team1}]'

5. 测试策略生效

修改SCP后等待5-10分钟让策略同步,分别用合规标签和不合规标签测试RunInstances操作,验证只有合规请求能成功执行。

内容的提问来源于stack exchange,提问作者Najla

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.03 18:55:25