将SG附加到EC2实例所需的最低IAM权限是什么?
EC2实例附加安全组403权限报错解决方案
所需最低权限说明
为现有EC2实例附加安全组的操作,需IAM身份具备以下最小权限:
ec2:ModifyInstanceAttribute:核心操作权限,用于修改EC2实例的网络属性,资源范围可限定为目标EC2实例的ARNec2:DescribeInstances:SDK/控制台发起操作时会优先调用该接口校验实例状态,建议开放,资源可设为*或指定实例ARNec2:DescribeSecurityGroups:当安全组与EC2实例归属不同VPC时需额外配置,用于校验安全组的合法性,资源可设为*或指定安全组ARN
最小权限策略示例
你可以参考如下IAM策略配置,替换占位符后绑定到对应用户/角色:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "ec2:ModifyInstanceAttribute", "Resource": "arn:aws:ec2:<AWS区域>:<你的AWS账户ID>:instance/<目标EC2实例ID>" }, { "Effect": "Allow", "Action": [ "ec2:DescribeInstances", "ec2:DescribeSecurityGroups" ], "Resource": "*" } ] }
额外排查建议
如果配置后仍报错,可查看CloudTrail日志,定位具体被拒绝的API调用名称,补充对应权限即可。如果是创建EC2实例时同步绑定安全组,只需在ec2:RunInstances的资源权限中加入目标安全组ARN即可。
内容的提问来源于stack exchange,提问作者Bri
相关产品推荐
相关产品推荐

