代码之家  ›  专栏  ›  技术社区  ›  Carl Patenaude Poulin

授予AWS CLI权限

  •  0
  • Carl Patenaude Poulin  · 技术社区  · 4 年前

    我有一个用户组 Administrators 随附以下保单:

    {
        "Version": "2012-10-17",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": "*",
                "Resource": "*"
            }
        ]
    }
    

    我当前登录的CLI用户是该组的一部分;我已经通过跑步进行了验证 aws iam get-user 并将ARN与我在网络控制台中的内容进行比较。

    不知何故,有很多CLI命令被拒绝,例如。

    $ aws iam list-groups
    
    An error occurred (AccessDenied) when calling the ListGroups operation: User: arn:aws:iam::675072143536:user/carl is not authorized to perform: iam:ListGroups on resource: arn:aws:iam::675072143536:group/ with an explicit deny
    

    如何执行此命令?

    1 回复  |  直到 4 年前
        1
  •  3
  •   luk2302    4 年前

    您要么有SCP,要么有权限边界 明确否认 那次行动。看见 https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_evaluation-logic.html .

    您可能可以在IAM控制台中检查边界或SCP,或者需要询问对您的帐户拥有更多权限/控制权的人,以了解更多有关其存在的原因以及如何获得绕过它们的权限的详细信息。现在你不允许执行这个命令。

        2
  •  0
  •   Carl Patenaude Poulin    4 年前

    我被我们的外交部政策拒绝了:

    {
        "Sid": "DenyAllExceptListedIfNoMFA",
        "Effect": "Deny",
        "NotAction": [
            "iam:CreateVirtualMFADevice",
            "iam:EnableMFADevice",
            "iam:GetUser",
            "iam:ListMFADevices",
            "iam:ListVirtualMFADevices",
            "iam:ResyncMFADevice",
            "sts:GetSessionToken"
        ],
        "Resource": "*",
        "Condition": {
            "BoolIfExists": {
                "aws:MultiFactorAuthPresent": "false"
            }
        }
    }
    
    推荐文章