RAM: 阻止外部共享

以下示例 SCP 阻止用户与组织外的 IAM 用户和角色进行资源共享。

没有任何例外

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Deny",
            "Action": [
                "ram:CreateResourceShare",
                "ram:UpdateResourceShare"
            ],
            "Resource": "*",
            "Condition": {
                "Bool": {
                    "ram:RequestedAllowsExternalPrincipals": "true"
                },
            }
        }
    ]
}

允许部分外部账号资源共享

以下 SCP 允许账户 111111111111222222222222 创建共享前缀列表的资源共享,并将前缀列表与现有资源共享相关联。

允许指定的IAM 用户和角色共享资源

以下示例 SCP 允许用户与组织 o-12345abcdef、组织部门 ou-98765fedcba 和账户 111111111111 共享资源。

以下示例 SCP 允许用户与组织 o-12345abcdef、组织部门 ou-98765fedcba 和账户 111111111111 共享资源。

允许拥有特定标签的资源与外部分享

打了标签identity-perimeter-exception: true的资源允许与外部分享。

参考资料

https://docs.aws.amazon.com/zh_cn/organizations/latest/userguide/orgs_manage_policies_scps_examples_ram.html

最后更新于