You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Amazon EC2资源删除权限配置方案选型咨询

权限配置方案选型结论

直接给结论:三个可选方案里STS完全不适用,独立使用Managed Policy无法满足约束,用户级Inline Policy是唯一符合要求的落地方案。

各方案适配性拆解

  • STS:核心作用是签发带有效期的临时访问凭证,本身不涉及永久权限的配置逻辑,和需求里要求的「永久权限管控」目标完全不匹配,直接排除。
  • Managed Policy(托管策略):作为独立存在的IAM策略资源,托管策略支持同时绑定到多个组、用户、角色。如果把带EC2删除权限的托管策略绑到Admin组,会直接修改组级策略配置,违反操作约束,同时会让组内所有成员都拿到对应权限,不符合「最多1名成员有权限」的要求;如果单独把权限绑给指定的单个用户,又没法限制组内其他成员从Admin组现有策略继承到EC2删除权限,光靠给单个用户加允许类托管策略根本做不到权限收敛。就算用托管策略配置Deny规则绑定到非授权用户,因为托管策略是可共享的独立资源,后续一旦出现策略被误修改、误挂载到其他实体的情况,很容易突破权限数量限制,风险不可控,无法稳定满足需求。
  • Inline Policy(内嵌策略):这类策略是直接嵌入到单个IAM实体(用户/角色/组)上的,和所属实体强绑定,单个内嵌策略仅属于一个实体,不会被共享挂载到其他对象,配置后也不会影响其他任何实体的权限。整个配置全程不需要碰Admin组上绑定的任何已有策略,只需要做两步操作就能满足要求:
    1. 给Admin组内除了指定保留权限的1名用户之外的所有成员,单独嵌入Effect: Deny的EC2删除操作内嵌策略。IAM权限判定逻辑中Deny优先级最高,会直接覆盖这些用户从Admin组继承到的EC2删除权限;
    2. 不给指定留权的用户添加上述Deny策略,该用户会正常保留从Admin组继承到的EC2删除永久权限。
      最终效果刚好满足「组内最多1名成员拥有EC2删除永久权限」的要求,全程没有修改Admin组的任何现有策略,同时因为内嵌策略和用户强绑定、不会被共享误挂载,能长期稳定维持权限规则。

内容的提问来源于stack exchange,提问作者avocadoLambda

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.28 02:27:30