管理阿里云账号下的ECS安全组

更新时间:
复制 MD 格式

本文为您提供管理阿里云账号下ECS安全组的参考示例。

下述策略表示:您拥有管理阿里云账号下ECS安全组的权限。

{
  "Version": "1",
  "Statement": [
    {
      "Action": "ecs:*SecurityGroup*",
      "Resource": "*",
      "Effect": "Allow"
    }
  ]
}
说明

如果您需要更细粒度的权限策略,例如:指定某个安全组或某个安全组操作等,您可以通过设置Resource或Action实现。具体信息,请参见授权规则。

指定安全组 ID 的自定义策略示例

以下策略允许 RAM 子账号管理指定的安全组,对其他安全组无操作权限:

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": "ecs:DescribeSecurityGroups",
      "Resource": "*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "ecs:ModifySecurityGroupRule",
        "ecs:ModifySecurityGroupEgressRule",
        "ecs:DescribeSecurityGroup*",
        "ecs:AuthorizeSecurityGroup",
        "ecs:RevokeSecurityGroup",
        "ecs:RevokeSecurityGroupEgress"
      ],
      "Resource": "acs:ecs:*:*:securitygroup/sg-xxxxxx"
    }
  ]
}

其中 sg-xxxxxx 替换为实际安全组 ID。Resource 的 ARN 格式为 acs:ecs:{region}:{owner_id}:securitygroup/{securitygroup_id},* 表示不限制地域和账号。DescribeSecurityGroups 需要查询全部资源,所以 Resource 为 *,操作类权限仅限指定安全组。

通过标签授权管理安全组

通过 Condition 中的 acs:ResourceTag 条件,可以按标签匹配安全组实现分组授权。为安全组绑定标签后,在策略中通过标签键值限制操作范围,无需指定具体安全组 ID。标签鉴权适用于安全组数量较多且需要按团队分组的场景。