RAM: 阻止外部共享
以下示例 SCP 阻止用户与组织外的 IAM 用户和角色进行资源共享。
没有任何例外
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Deny",
"Action": [
"ram:CreateResourceShare",
"ram:UpdateResourceShare"
],
"Resource": "*",
"Condition": {
"Bool": {
"ram:RequestedAllowsExternalPrincipals": "true"
},
}
}
]
}允许部分外部账号资源共享
以下 SCP 允许账户 111111111111 和 222222222222 创建共享前缀列表的资源共享,并将前缀列表与现有资源共享相关联。
允许指定的IAM 用户和角色共享资源
以下示例 SCP 允许用户仅与组织 o-12345abcdef、组织部门 ou-98765fedcba 和账户 111111111111 共享资源。
以下示例 SCP 允许用户仅与组织 o-12345abcdef、组织部门 ou-98765fedcba 和账户 111111111111 共享资源。
允许拥有特定标签的资源与外部分享
打了标签identity-perimeter-exception: true的资源允许与外部分享。
参考资料
最后更新于