He visto en publicaciones anteriores que puedo restringir el acceso al depósito S3 usando el rol de IAM de la instancia EC2. Pero el problema aquí es que, si tengo una cuenta con varios usuarios, no puedo restringir el uso de un rol de IAM a un grupo o individuos en particular dentro de esa cuenta. Esta incapacidad me impide bloquear a cualquier persona en esa cuenta para girar una instancia usando ese rol de IAM.
Entonces, mi dilema es que, si le he dado acceso a S3 según el rol de EC2 y no puedo bloquear a los usuarios dentro de una cuenta que pueden usar ese rol, esto abre mi depósito de S3 a todos en la cuenta.
Avíseme si hay alguna forma en que pueda, ya sea (1) restringir las instancias de EC2 que se activan con un rol en particular, O (2) restringir el acceso a S3 según el rol de EC2 Y el usuario que inició sesión en la instancia.
El lanzamiento de una instancia de Amazon EC2 con un asignado requiere el permiso PassRole , que puede especificar aún más qué roles se pueden pasar a la instancia.
De forma predeterminada, no debe otorgar a nadie el permiso PassRole . Luego puede asignarlo a los usuarios/grupos apropiados, especificando exactamente qué roles pueden usar.
Esto evita la posibilidad de que un usuario con permisos limitados pueda obtener permisos adicionales al iniciar una instancia con un rol y luego usar las credenciales temporales otorgadas a la instancia para realizar actividades más allá de los permisos asignados.
Esto es similar al permiso AssumeRole , que controla quién puede asumir qué roles.
Para obtener más información, consulte: Otorgamiento de permiso para lanzar instancias EC2 con roles de IAM (permiso PassRole)