AWS SCPs无法限制service-linked roles的规则含义及风险咨询
AWS SCP针对服务关联角色的规则说明
规则具体含义
- 服务关联角色(service-linked role)是AWS官方预定义的特殊IAM角色,作用是支撑不同AWS服务之间的自动集成与交互,AWS Organizations的服务控制策略(SCP,Service Control Policy)对所有这类角色完全不生效,其权限不受组织层面的管控规则限制。
- 任何通过服务关联角色所持权限发起的操作,都属于SCP的豁免范围,不会被SCP拦截限制。
该限制可能引发的管控风险
- 即使用户自身的操作权限被SCP严格限制,也可以直接创建不受SCP约束的服务关联角色,再将该角色挂载到EC2实例这类可操作的资源载体上,间接执行自身原本被禁止的操作,绕过组织的权限管控。
- AWS组织下的不同账号支持共享角色,如果某一账号创建了符合自身SCP要求的服务关联角色,共享给组织内其他账号使用时,该角色的权限很可能超出使用方账号SCP的允许范围,造成跨账号的权限越界问题。
内容的提问来源于stack exchange,提问作者dmjy
相关产品推荐
相关产品推荐

