You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

将SG附加到EC2实例所需的最低IAM权限是什么?

EC2实例附加安全组403权限报错解决方案

所需最低权限说明

为现有EC2实例附加安全组的操作,需IAM身份具备以下最小权限:

  • ec2:ModifyInstanceAttribute:核心操作权限,用于修改EC2实例的网络属性,资源范围可限定为目标EC2实例的ARN
  • ec2:DescribeInstances:SDK/控制台发起操作时会优先调用该接口校验实例状态,建议开放,资源可设为*或指定实例ARN
  • ec2:DescribeSecurityGroups:当安全组与EC2实例归属不同VPC时需额外配置,用于校验安全组的合法性,资源可设为*或指定安全组ARN

最小权限策略示例

你可以参考如下IAM策略配置,替换占位符后绑定到对应用户/角色:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "ec2:ModifyInstanceAttribute",
            "Resource": "arn:aws:ec2:<AWS区域>:<你的AWS账户ID>:instance/<目标EC2实例ID>"
        },
        {
            "Effect": "Allow",
            "Action": [
                "ec2:DescribeInstances",
                "ec2:DescribeSecurityGroups"
            ],
            "Resource": "*"
        }
    ]
}

额外排查建议

如果配置后仍报错,可查看CloudTrail日志,定位具体被拒绝的API调用名称,补充对应权限即可。如果是创建EC2实例时同步绑定安全组,只需在ec2:RunInstances的资源权限中加入目标安全组ARN即可。

内容的提问来源于stack exchange,提问作者Bri

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.05 02:51:04