Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Erforderliche IAM-Berechtigungen für die Erstellung und Verwendung CloudShell von VPC-Umgebungen
Um CloudShell VPC-Umgebungen zu erstellen und zu verwenden, muss der IAM-Administrator den Zugriff auf VPC-spezifische Amazon EC2-Berechtigungen aktivieren. In diesem Abschnitt werden die Amazon EC2-Berechtigungen aufgeführt, die zum Erstellen und Verwenden von VPC-Umgebungen erforderlich sind.
Um VPC-Umgebungen zu erstellen, muss die Ihrer Rolle zugewiesene IAM-Richtlinie die folgenden Amazon EC2-Berechtigungen enthalten:
ec2:DescribeVpcsec2:DescribeSubnetsec2:DescribeSecurityGroupsec2:DescribeDhcpOptionsec2:DescribeNetworkInterfaces
-
ec2:CreateTags -
ec2:CreateNetworkInterface -
ec2:CreateNetworkInterfacePermission
Wir empfehlen, Folgendes einzubeziehen:
-
ec2:DeleteNetworkInterface
Anmerkung
Diese Berechtigung ist nicht zwingend erforderlich, sie ist jedoch erforderlich, CloudShell um die von ihr erstellte ENI-Ressource (ENIs, die für CloudShell VPC-Umgebungen erstellt wurden, sind mit einem ManagedByCloudShell Schlüssel gekennzeichnet) zu bereinigen. Wenn diese Berechtigung nicht aktiviert ist, müssen Sie die ENI-Ressource nach jeder Verwendung der CloudShell VPC-Umgebung manuell bereinigen.
IAM-Richtlinie, die vollen CloudShell Zugriff gewährt, einschließlich des Zugriffs auf VPC
Das folgende Beispiel zeigt, wie vollständige Berechtigungen, einschließlich des Zugriffs auf VPC, für Folgendes aktiviert werden: CloudShell
Verwenden von IAM-Bedingungsschlüsseln für VPC-Umgebungen
Sie können CloudShell-specific Bedingungsschlüssel für VPC-Einstellungen verwenden, um zusätzliche Berechtigungskontrollen für Ihre VPC-Umgebungen bereitzustellen. Sie können auch die Subnetze und Sicherheitsgruppen angeben, die die VPC-Umgebung verwenden kann und welche nicht.
CloudShell unterstützt die folgenden Bedingungsschlüssel in IAM-Richtlinien:
-
CloudShell:VpcIds— Erlauben oder verweigern Sie eine oder mehrere VPCs -
CloudShell:SubnetIds— Erlauben oder verweigern Sie ein oder mehrere Subnetze -
CloudShell:SecurityGroupIds— Erlaubt oder verweigert eine oder mehrere Sicherheitsgruppen
Anmerkung
Wenn die Berechtigungen für Benutzer mit Zugriff auf öffentliche CloudShell Umgebungen geändert werden, um die cloudshell:createEnvironment Aktion einzuschränken, können sie weiterhin auf ihre bestehende öffentliche Umgebung zugreifen. Wenn Sie jedoch eine IAM-Richtlinie mit dieser Einschränkung ändern und deren Zugriff auf die bestehende öffentliche Umgebung deaktivieren möchten, müssen Sie zuerst die IAM-Richtlinie mit der Einschränkung aktualisieren und dann sicherstellen, dass jeder CloudShell Benutzer in Ihrem Konto die vorhandene öffentliche Umgebung manuell über die CloudShell Webbenutzeroberfläche löscht (Aktionen → Umgebung löschen CloudShell ).
Beispielrichtlinien mit Bedingungsschlüsseln für VPC-Einstellungen
In den folgenden Beispielen wird gezeigt, wie Bedingungsschlüssel für VPC-Einstellungen verwendet werden. Nachdem Sie eine Richtlinienanweisung mit den gewünschten Einschränkungen erstellt haben, fügen Sie die Richtlinienanweisung für den -Zielbenutzer oder die Zielrolle an.
Stellen Sie sicher, dass Benutzer nur VPC-Umgebungen erstellen, und lehnen Sie die Erstellung öffentlicher Umgebungen ab
Um sicherzustellen, dass Benutzer nur VPC-Umgebungen erstellen können, verwenden Sie die Sperrberechtigung, wie im folgenden Beispiel gezeigt:
{ "Statement": [ { "Sid": "DenyCloudShellNonVpcEnvironments", "Action": [ "cloudshell:CreateEnvironment" ], "Effect": "Deny", "Resource": "*", "Condition": { "Null": { "cloudshell:VpcIds": "true" } } } ] }
Benutzern den Zugriff auf bestimmte VPCs, Subnetze oder Sicherheitsgruppen verweigern
Um Benutzern den Zugriff auf bestimmte VPCs StringEquals zu verweigern, überprüfen Sie den Wert der cloudshell:VpcIds-Bedingung. Im folgenden Beispiel wird Benutzern der Zugriff auf und verweigert: vpc-1 vpc-2
Um Benutzern den Zugriff auf bestimmte VPCs StringEquals zu verweigern, überprüfen Sie den Wert der cloudshell:SubnetIds-Bedingung. Das folgende Beispiel verweigert Benutzern den Zugriff auf subnet-1 und: subnet-2
Um Benutzern den Zugriff auf bestimmte VPCs StringEquals zu verweigern, überprüfen Sie den Wert der cloudshell:SecurityGroupIds-Bedingung. Das folgende Beispiel verweigert Benutzern den Zugriff auf sg-1 und: sg-2
Erlauben Sie Benutzern, Umgebungen mit bestimmten VPC-Konfigurationen zu erstellen
Um Benutzern den Zugriff auf bestimmte VPCs zu ermöglichen, verwenden Sie, StringEquals um den Wert der cloudshell:VpcIds Bedingung zu überprüfen. Das folgende Beispiel ermöglicht Benutzern den Zugriff auf vpc-1 undvpc-2:
Um Benutzern den Zugriff auf bestimmte VPCs zu ermöglichen, verwenden Sie, StringEquals um den Wert der cloudshell:SubnetIds Bedingung zu überprüfen. Das folgende Beispiel ermöglicht Benutzern den Zugriff auf subnet-1 undsubnet-2:
Um Benutzern den Zugriff auf bestimmte VPCs zu ermöglichen, verwenden Sie, StringEquals um den Wert der cloudshell:SecurityGroupIds Bedingung zu überprüfen. Das folgende Beispiel ermöglicht Benutzern den Zugriff auf sg-1 undsg-2: