You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何阻止拥有管理员权限的AWS用户删除我的用户账号?

限制管理员用户删除特定IAM用户的解决方案

核心思路:利用IAM策略的拒绝优先原则,给目标管理员用户附加一条拒绝删除/修改指定用户的策略,或者通过权限边界限制其最大权限范围,覆盖管理员权限中的相关操作。

方法一:附加自定义拒绝策略(推荐)

  1. 登录AWS管理控制台,进入IAM服务。
  2. 左侧导航栏选择「策略」,点击「创建策略」。
  3. 切换到「JSON」标签,粘贴以下策略代码(替换<你的受保护用户名>和<你的AWS账户ID>为实际值):
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Deny",
            "Action": [
                "iam:DeleteUser",
                "iam:RemoveUserFromGroup",
                "iam:AttachUserPolicy",
                "iam:DetachUserPolicy",
                "iam:PutUserPermissionsBoundary",
                "iam:UpdateUser"
            ],
            "Resource": "arn:aws:iam::<你的AWS账户ID>:user/<你的受保护用户名>"
        }
    ]
}

注:这里不仅拒绝删除操作,还包含了可能破坏受保护用户权限的核心操作,确保用户安全。

  1. 给策略命名(例如DenyModifyProtectedUser),添加描述后点击「创建策略」。
  2. 找到需要限制的管理员用户,进入其详情页的「权限」标签,点击「添加权限」→「附加现有策略直接」,搜索并附加刚创建的拒绝策略。

方法二:使用权限边界限制最大权限

  1. 按照方法一的步骤1-4,创建包含管理员权限+拒绝语句的复合策略(或者基于AdministratorAccess策略修改,加入拒绝规则)。
  2. 进入目标管理员用户的详情页,切换到「权限边界」标签,点击「设置权限边界」。
  3. 选择刚创建的复合策略作为该用户的权限边界,确认保存。

注:权限边界定义了用户能拥有的最大权限,即使附加了AdministratorAccess,也无法突破边界中的限制。

验证效果

用目标管理员用户登录AWS控制台,尝试删除/修改受保护用户,系统会提示权限不足,说明配置生效。

内容的提问来源于stack exchange,提问作者Aryan Pathan

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.05 22:00:53