You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS SCPs无法限制service-linked roles的规则含义及风险咨询

AWS SCP针对服务关联角色的规则说明

规则具体含义

  • 服务关联角色(service-linked role)是AWS官方预定义的特殊IAM角色,作用是支撑不同AWS服务之间的自动集成与交互,AWS Organizations的服务控制策略(SCP,Service Control Policy)对所有这类角色完全不生效,其权限不受组织层面的管控规则限制。
  • 任何通过服务关联角色所持权限发起的操作,都属于SCP的豁免范围,不会被SCP拦截限制。

该限制可能引发的管控风险

  • 即使用户自身的操作权限被SCP严格限制,也可以直接创建不受SCP约束的服务关联角色,再将该角色挂载到EC2实例这类可操作的资源载体上,间接执行自身原本被禁止的操作,绕过组织的权限管控。
  • AWS组织下的不同账号支持共享角色,如果某一账号创建了符合自身SCP要求的服务关联角色,共享给组织内其他账号使用时,该角色的权限很可能超出使用方账号SCP的允许范围,造成跨账号的权限越界问题。

内容的提问来源于stack exchange,提问作者dmjy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.03 06:21:00