用SCP限制创建IAM User结合安全规范要求指定人员才能创建
{
"Effect": "Deny",
"Action": [
"iam:ListUsers",
"iam:ListUserPolicies",
"iam:ListUserTags",
"iam:GetUser",
"iam:GetUserPolicy",
"iam:AddUserToGroup",
"iam:CreateUser",
"iam:DeleteUser",
"iam:RemoveUserFromGroup",
"iam:UpdateUser",
"iam:AttachUserPolicy",
"iam:DeleteUserPermissionsBoundary",
"iam:DeleteUserPolicy",
"iam:DetachUserPolicy",
"iam:PutUserPermissionsBoundary",
"iam:PutUserPolicy",
"iam:TagUser",
"iam:UntagUser"
],
"Resource": "*",
"Condition": {
"StringLike": {
"aws:userid": [<IAM user unique ID>, "account:caller-specified-name"]
}
}
}最后更新于