本文为您提供管理阿里云账号下ECS安全组的参考示例。
下述策略表示:您拥有管理阿里云账号下ECS安全组的权限。
{
"Version": "1",
"Statement": [
{
"Action": "ecs:*SecurityGroup*",
"Resource": "*",
"Effect": "Allow"
}
]
}说明
如果您需要更细粒度的权限策略,例如:指定某个安全组或某个安全组操作等,您可以通过设置Resource或Action实现。具体信息,请参见授权规则。
指定安全组 ID 的自定义策略示例
以下策略允许 RAM 子账号管理指定的安全组,对其他安全组无操作权限:
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": "ecs:DescribeSecurityGroups",
"Resource": "*"
},
{
"Effect": "Allow",
"Action": [
"ecs:ModifySecurityGroupRule",
"ecs:ModifySecurityGroupEgressRule",
"ecs:DescribeSecurityGroup*",
"ecs:AuthorizeSecurityGroup",
"ecs:RevokeSecurityGroup",
"ecs:RevokeSecurityGroupEgress"
],
"Resource": "acs:ecs:*:*:securitygroup/sg-xxxxxx"
}
]
}其中 sg-xxxxxx 替换为实际安全组 ID。Resource 的 ARN 格式为 acs:ecs:{region}:{owner_id}:securitygroup/{securitygroup_id},* 表示不限制地域和账号。DescribeSecurityGroups 需要查询全部资源,所以 Resource 为 *,操作类权限仅限指定安全组。
通过标签授权管理安全组
通过 Condition 中的 acs:ResourceTag 条件,可以按标签匹配安全组实现分组授权。为安全组绑定标签后,在策略中通过标签键值限制操作范围,无需指定具体安全组 ID。标签鉴权适用于安全组数量较多且需要按团队分组的场景。
该文章对您有帮助吗?