巧用阿里云AliyunSTSAssumeRoleAccess——限制RAM用戶僅扮演特定角色

AliyunSTSAssumeRoleAccess是阿里云訪問控制自帶的一個(gè)權(quán)限策略笼裳,內(nèi)容為:

{
    "Statement": [
        {
            "Action": "sts:AssumeRole",
            "Effect": "Allow",
            "Resource": "*"
        }
    ],
    "Version": "1"
}

根據(jù)文檔權(quán)限策略語法結(jié)構(gòu)可知,該策略賦給RAM用戶后歹颓,該用戶可以扮演阿里云所有角色菩颖,即便該角色所擁有的權(quán)限谤职,是RAM用戶本身所不擁有的,從嚴(yán)謹(jǐn)角度觸發(fā)齐莲,作為一個(gè)配置管理工程師當(dāng)然不允許這種情況出現(xiàn)痢站,經(jīng)過咨詢及實(shí)現(xiàn),特提供如下方法选酗。

后文討論前提:限制RAM用戶在使用STS機(jī)制生成臨時(shí)權(quán)限token時(shí)阵难,僅限單OSS bucket

1、新建權(quán)限策略P1

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "oss:*",
            "Resource": [
                "acs:oss:*:*:mybucket",
                "acs:oss:*:*:mybucket/*"
            ]
        }
    ]
}

此權(quán)限策略允許用戶對(duì)mybucket下所有對(duì)象進(jìn)行任意操作

2星掰、新建角色R1多望,賦予P1所配置的權(quán)限,并記錄R1的ARN值

3氢烘、新建權(quán)限策略P2

{
    "Statement": [
        {
            "Action": "sts:AssumeRole",
            "Effect": "Allow",
            "Resource": [
                "XXX"
            ]
        }
    ],
    "Version": "1"
}

其中XXX請(qǐng)?zhí)钊氩襟E2記錄的ARN值

4怀偷、新建編程用戶U,賦予權(quán)限策略P2

5播玖、后文

關(guān)于STS臨時(shí)權(quán)限機(jī)制方法請(qǐng)參考官方文檔

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末椎工,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子,更是在濱河造成了極大的恐慌维蒙,老刑警劉巖掰吕,帶你破解...
    沈念sama閱讀 221,548評(píng)論 6 515
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場(chǎng)離奇詭異颅痊,居然都是意外死亡殖熟,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,497評(píng)論 3 399
  • 文/潘曉璐 我一進(jìn)店門斑响,熙熙樓的掌柜王于貴愁眉苦臉地迎上來菱属,“玉大人,你說我怎么就攤上這事舰罚∨γ牛” “怎么了?”我有些...
    開封第一講書人閱讀 167,990評(píng)論 0 360
  • 文/不壞的土叔 我叫張陵营罢,是天一觀的道長(zhǎng)赏陵。 經(jīng)常有香客問我,道長(zhǎng)饲漾,這世上最難降的妖魔是什么蝙搔? 我笑而不...
    開封第一講書人閱讀 59,618評(píng)論 1 296
  • 正文 為了忘掉前任,我火速辦了婚禮能颁,結(jié)果婚禮上杂瘸,老公的妹妹穿的比我還像新娘。我一直安慰自己伙菊,他們只是感情好败玉,可當(dāng)我...
    茶點(diǎn)故事閱讀 68,618評(píng)論 6 397
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著镜硕,像睡著了一般运翼。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上兴枯,一...
    開封第一講書人閱讀 52,246評(píng)論 1 308
  • 那天血淌,我揣著相機(jī)與錄音,去河邊找鬼财剖。 笑死悠夯,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的躺坟。 我是一名探鬼主播沦补,決...
    沈念sama閱讀 40,819評(píng)論 3 421
  • 文/蒼蘭香墨 我猛地睜開眼,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼咪橙!你這毒婦竟也來了夕膀?” 一聲冷哼從身側(cè)響起虚倒,我...
    開封第一講書人閱讀 39,725評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎产舞,沒想到半個(gè)月后魂奥,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 46,268評(píng)論 1 320
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡易猫,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,356評(píng)論 3 340
  • 正文 我和宋清朗相戀三年耻煤,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片准颓。...
    茶點(diǎn)故事閱讀 40,488評(píng)論 1 352
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡违霞,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出瞬场,到底是詐尸還是另有隱情,我是刑警寧澤涧郊,帶...
    沈念sama閱讀 36,181評(píng)論 5 350
  • 正文 年R本政府宣布贯被,位于F島的核電站,受9級(jí)特大地震影響妆艘,放射性物質(zhì)發(fā)生泄漏彤灶。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,862評(píng)論 3 333
  • 文/蒙蒙 一批旺、第九天 我趴在偏房一處隱蔽的房頂上張望幌陕。 院中可真熱鬧,春花似錦汽煮、人聲如沸搏熄。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,331評(píng)論 0 24
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽心例。三九已至,卻和暖如春鞋囊,著一層夾襖步出監(jiān)牢的瞬間止后,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,445評(píng)論 1 272
  • 我被黑心中介騙來泰國(guó)打工溜腐, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留译株,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,897評(píng)論 3 376
  • 正文 我出身青樓挺益,卻偏偏與公主長(zhǎng)得像歉糜,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子矩肩,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,500評(píng)論 2 359

推薦閱讀更多精彩內(nèi)容

  • 夜鶯2517閱讀 127,724評(píng)論 1 9
  • 版本:ios 1.2.1 亮點(diǎn): 1.app角標(biāo)可以實(shí)時(shí)更新天氣溫度或選擇空氣質(zhì)量现恼,建議處女座就不要選了肃续,不然老想...
    我就是沉沉閱讀 6,899評(píng)論 1 6
  • 我是黑夜里大雨紛飛的人啊 1 “又到一年六月,有人笑有人哭叉袍,有人歡樂有人憂愁始锚,有人驚喜有人失落,有的覺得收獲滿滿有...
    陌忘宇閱讀 8,542評(píng)論 28 53
  • 兔子雖然是枚小碩 但學(xué)校的碩士四人寢不夠 就被分到了博士樓里 兩人一間 在學(xué)校的最西邊 靠山 兔子的室友身體不好 ...
    待業(yè)的兔子閱讀 2,608評(píng)論 2 9