You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何通过SCP保护带指定标签的AWS资源?配置未生效问题排查

你的SCP策略未生效的常见错误点如下
  • 1. SCP未覆盖测试使用的身份所属账号

    SCP默认不会对AWS组织的管理账号生效,如果你测试用的角色属于组织管理账号,无论策略如何配置都不会被限制。另外需要确认你已经将该SCP正确附加到测试账号所属的组织单元(OU),或者直接绑定到测试账号本身,未附加的SCP不会生效。
  • 2. 主体ARN匹配逻辑错误

    你当前使用StringNotEquals匹配豁免角色ARN:
    "StringNotEquals": {
      "aws:PrincipalArn": [
        "arn:aws:iam::*:role/<<MY_ROLE>>"
      ]
    }
    
    StringNotEquals是精确匹配规则,通配符*不会生效。如果你的角色存在路径(比如arn:aws:iam::xxx:role/ops/<<MY_ROLE>>)或者需要跨账号匹配同名角色,需要将StringNotEquals修改为StringNotLike才能正确匹配通配符。
  • 3. 部分操作不支持aws:ResourceTag条件键

    不是所有AWS API操作都支持基于资源标签的条件判断:
    • 部分IAM操作(比如iam:AttachRolePolicy、iam:PutRolePolicy等)本身不支持aws:ResourceTag条件键,你对这些操作配置的标签过滤规则不会生效
    • 部分S3操作的标签条件支持存在特殊限制,需要确认你测试的操作在对应服务的条件键支持列表内
  • 4. 资源标签匹配失败

    请确认你测试操作的资源确实已绑定<<MY_KEY>>:<<MY_VALUE>>标签,注意标签的键和值是大小写敏感的,任何拼写、大小写差异都会导致条件不触发。
  • 可选优化:删除重复的动作项

    你的策略中存在多个重复配置的操作(比如s3:PutBucketPolicy、s3:DeleteBucketPolicy、iam:DeleteRolePolicy均重复写入了两次),虽然不影响策略生效,但可以清理重复项降低策略复杂度。

内容的提问来源于stack exchange,提问作者Exiett

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.27 11:15:08