Slide 31
Slide 31 text
@gravitas580
IAMポリシーのCondtion条件で aws:ResourceAccount、aws:ResourceOrgID
を指定することで、特定のアカウント/Organizations配下アカウントに制限可能
パターン1: ポリシー設定内容
EC2 IAMポリシー
{
"Effect": "Allow",
"Action": [
"s3:PutObject",
"s3:GetObject"
],
"Resource": "arn:aws:s3:::my-bucket/*"
}
S3 バケットポリシー
{
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::123456789012:role/EC2Role"
},
"Action": ["s3:PutObject", "s3:GetObject"],
"Resource": "arn:aws:s3:::my-bucket/*"
}
Tips