使用标签访问“资源组”的IAM策略失败。

0

【以下的问题经过翻译处理】 你好,

我正在尝试给IAM用户分配标记资源的访问权限。

我已经用“cs-namespace”:“test1”标记了一些资源,并创建了一个带有相同键值对的“资源组”。

列出了可访问的资源,但是当我的IAM用户尝试访问标记的“资源组”时,它会给我一个“Forbidden”。

有人能建议我漏掉了什么吗?

{
    “Version”:“2012-10-17”,
    “Statement”:[
        {
            “Sid”:“ResourceGroupList”,
            “Effect”:“Allow”,
            “Action”:[
                “resource-groups:ListGroupResources”,
                “resource-groups:ListGroups”,
                “resource-groups:GetGroupQuery”,
                “resource-groups:GetTags”
            ],
            “Resource”:“*”
        },
        {
            “Sid”:“ResourceGroupView”,
            “Effect”:“Allow”,
            “Action”:[
                “resource-groups:GetGroup”,
                “resource-groups:SearchResources”
            ],
            “Resource”:“*”,
            “Condition”:{
                “StringEqualsIgnoreCase”:{
                    “aws:ResourceTag / cs-namespace”:“test1”
                }
            }
        }
    ]
}

profile picture
專家
已提問 6 個月前檢視次數 20 次
1 個回答
0

【以下的回答经过翻译处理】 你好,若您添加了 "tag:GetResources",则资源组将会正常显示,不会出现任何错误。

以下是完整的策略内容:

{     "Version": "2012-10-17",     "Statement": [         {             "Sid": "ResourceGroupList",             "Effect": "Allow",             "Action": [                 "resource-groups:ListGroupResources",                 "resource-groups:ListGroups",                 "resource-groups:GetGroupQuery",                 "resource-groups:GetTags",                 "tag:GetResources"             ],             "Resource": ""         },         {             "Sid": "ResourceGroupView",             "Effect": "Allow",             "Action": [                 "resource-groups:GetGroup",                 "resource-groups:SearchResources"             ],             "Resource": "",             "Condition": {                 "StringEqualsIgnoreCase": {                     "aws:ResourceTag/cs-namespace": "test1"                 }             }         }     ] }

希望能为您提供帮助!

-randy

profile picture
專家
已回答 6 個月前

您尚未登入。 登入 去張貼答案。

一個好的回答可以清楚地回答問題並提供建設性的意見回饋,同時有助於提問者的專業成長。

回答問題指南