如何阻止拥有管理员权限的AWS用户删除我的用户账号?
限制管理员用户删除特定IAM用户的解决方案
核心思路:利用IAM策略的拒绝优先原则,给目标管理员用户附加一条拒绝删除/修改指定用户的策略,或者通过权限边界限制其最大权限范围,覆盖管理员权限中的相关操作。
方法一:附加自定义拒绝策略(推荐)
- 登录AWS管理控制台,进入IAM服务。
- 左侧导航栏选择「策略」,点击「创建策略」。
- 切换到「JSON」标签,粘贴以下策略代码(替换
<你的受保护用户名>和<你的AWS账户ID>为实际值):
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Deny", "Action": [ "iam:DeleteUser", "iam:RemoveUserFromGroup", "iam:AttachUserPolicy", "iam:DetachUserPolicy", "iam:PutUserPermissionsBoundary", "iam:UpdateUser" ], "Resource": "arn:aws:iam::<你的AWS账户ID>:user/<你的受保护用户名>" } ] }
注:这里不仅拒绝删除操作,还包含了可能破坏受保护用户权限的核心操作,确保用户安全。
- 给策略命名(例如
DenyModifyProtectedUser),添加描述后点击「创建策略」。 - 找到需要限制的管理员用户,进入其详情页的「权限」标签,点击「添加权限」→「附加现有策略直接」,搜索并附加刚创建的拒绝策略。
方法二:使用权限边界限制最大权限
- 按照方法一的步骤1-4,创建包含管理员权限+拒绝语句的复合策略(或者基于
AdministratorAccess策略修改,加入拒绝规则)。 - 进入目标管理员用户的详情页,切换到「权限边界」标签,点击「设置权限边界」。
- 选择刚创建的复合策略作为该用户的权限边界,确认保存。
注:权限边界定义了用户能拥有的最大权限,即使附加了
AdministratorAccess,也无法突破边界中的限制。
验证效果
用目标管理员用户登录AWS控制台,尝试删除/修改受保护用户,系统会提示权限不足,说明配置生效。
内容的提问来源于stack exchange,提问作者Aryan Pathan
相关产品推荐
相关产品推荐

