gpt4 book ai didi

security - 是否可以限制开发人员可以创建的策略?

转载 作者:行者123 更新时间:2023-12-04 05:32:44 24 4
gpt4 key购买 nike

我正在为开发者制定政策。我知道我可以使用 iam:PassRole 操作限制开发人员仅将已批准的现有策略列表传递给 EC2 实例。

但是,我希望开发人员能够创建策略,主要是授予对他们正在开发的应用程序的有限、必要的访问权限。我不想要求他们将这些策略的创建交给受信任的系统团队或管理员组等。

但是,如果开发人员可以创建任意策略,并将任意策略传递给 EC2 实例,则没有什么可以阻止他们将“允许所有”策略传递给他们启动的 EC2 实例,从而任意提升他们的权限。

是否可以限制开发人员可以创建的政策种类?例如,我是否可以创建一个策略来指定开发人员可以做什么,然后要求他们随后创建的任何策略都是该策略的某个子集?

最佳答案

我们在办公室进行了同样的讨论,得出的结论是不可以。如果您授予开发人员创建和附加策略的能力,那么就无法阻止他们提升权限。我们想出的最佳解决方案是创建一堆角色和策略模板,并允许开发人员将这些策略附加到他们创建的角色。

最后,我们发现在某种程度上信任我们的开发人员(并通过教育提高他们的技能)并通过为每个团队/产品设置帐户并使用云跟踪和受信任的顾问来监控来进行隔离/损害控制更容易异常使用。

关于security - 是否可以限制开发人员可以创建的策略?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/29497014/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com