Slide 71
Slide 71 text
IAM ロールのタグを利用した ABAC 71
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ec2:DescribeInstances"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": [
"ec2:StartInstances",
"ec2:StopInstances",
"ec2:RebootInstances"
],
"Resource": "*",
"Condition": {
"StringEquals": {
"ec2:ResourceTag/Project": "${aws:PrincipalTag/Project}"
}
}
}
]
}
今回の例では
• ec2:ResourceTag は EC2 インスタ
ンスのタグ
• aws:PricipalTag はスイッチロール
している IAM ロールのタグ