對於小型CloudFormation和CodePipeline模板,我們可以「嘗試 - 測試」以針對所需角色獲取最小特權IAM策略。針對雲計算的最小特權AWS IAM策略
這通常包括:
- 以最小的政策
- 創建堆棧
- 它失敗開始 - 堆棧不具有權限someService:someAction
- 服務行動加入政策
- 更新堆棧並重試
對於較大的CloudFormation模板,此方法太耗時。
您是如何開發最低特權IAM政策?
思路:
允許「*」,然後刮cloudtrail事件和上市事件構建地圖爲等效的角色 - 那麼角色降至只有那些在cloudtrail日誌中列出。
如果你可以隔離到一個用戶名行動這有助於
訪問顧問