Amazon EC2: EC2 인스턴스 종료를 IP 주소 범위로 제한하기

Amazon EC2: EC2 인스턴스 종료를 IP 주소 범위로 제한하기

이 예시는 액션을 허용하되 요청이 지정한 IP 범위 밖에서 오면 액세스를 명시적으로 거부해서 EC2 인스턴스를 제한하는 자격 증명 기반 정책을 만드는 방법을 보여드려요. 회사의 IP 주소가 지정된 범위 안에 있을 때 이 정책이 유용해요.

출처: 문서

본문

이 정책은 AWS API나 AWS CLI에서 프로그래매틱하게 작업을 완료하는 데 필요한 권한을 부여해요. 예시 정책에서 이탤릭체로 표시된 자리표시자 텍스트를 본인 정보로 바꾼 뒤, create a policy 또는 edit a policy의 지침을 따라 적용하면 돼요.

이 정책을 ec2:TerminateInstances 액션을 허용하는 다른 정책(예: AmazonEC2FullAccess AWS 관리형 정책)과 함께 사용하면 액세스가 거부돼요. 명시적 거부 스테이트먼트가 허용 스테이트먼트보다 우선하기 때문이에요. 자세한 내용은 How AWS enforcement code logic evaluates requests to allow or deny access 문서를 참고하세요.

중요

aws:SourceIp 조건 키는 AWS CloudFormation처럼 사용자를 대신해 호출하는 AWS 서비스에 대한 액세스도 거부해요. aws:SourceIp 조건 키 사용에 대한 자세한 내용은 AWS global condition context keys 문서를 참고하세요.

{
    "Version":"2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": ["ec2:TerminateInstances"],
            "Resource": ["*"]
        },
        {
            "Effect": "Deny",
            "Action": ["ec2:TerminateInstances"],
            "Condition": {
                "NotIpAddress": {
                    "aws:SourceIp": [
                        "192.0.2.0/24",
                        "203.0.113.0/24"
                    ]
                }
            },
            "Resource": ["*"]
        }
    ]
}

더 알아보기 (Learn more)