ヤマムギ

growing hard days.

*

AWS OrganizatonsのRCP(リソースコントロールポリシー)を設定しました

   

2024/11月に発表されましたリソースコントロールポリシーを管理している組織に設定しました。
AWS Organizations の新しいタイプの認可ポリシーであるリソースコントロールポリシー (RCP) のご紹介

AWS OrganizationsでRCPの有効化

Organizationsでポリシー一覧からリソースコントロールポリシーを選択して、有効化しました。

有効化するとRoot、すべてのOU、すべてのアカウントにRCPFullAWSAccessがアタッチされました。
追加のOUや追加のメンバーアカウントにもデフォルトでRCPFullAWSAccessがアタッチされます。

RCPFullAWSAccessは、すべてのPrincipal、Action, Resourceが許可されています。
リソースコントロールポリシーは許可する範囲を設定するものなので、デフォルトですべて許可されているのですね。

制限設定してみました。

S3オブジェクトの削除、バージョン指定の削除を拒否するRCPを作成して、テスト用のOUにアタッチしてみました。

アタッチしたOUのメンバーアカウントでS3FullAccess権限のロールでオブジェクト削除操作をしてみました。

delete failed: s3://bucketname/test.txt An error occurred (AccessDenied) when calling the DeleteObject operation: User: arn:aws:sts::123456789012:assumed-role/S3FullRole/MyS3Session is not authorized to perform: s3:DeleteObject on resource: “arn:aws:s3:::bucketname/test.txt” with an explicit deny in a resource control policy

「deny in a resource control policy」というメッセージのとおり、RCP(リソースコントロールポリシー)によって制限されていることがわかりました。


最後までお読みいただきましてありがとうございました!

「AWS認定資格試験テキスト&問題集 AWS認定ソリューションアーキテクト - プロフェッショナル 改訂第2版」という本を書きました。

「AWS認定資格試験テキスト AWS認定クラウドプラクティショナー 改訂第3版」という本を書きました。

「ポケットスタディ AWS認定 デベロッパーアソシエイト [DVA-C02対応] 」という本を書きました。

「要点整理から攻略するAWS認定ソリューションアーキテクト-アソシエイト」という本を書きました。

「AWSではじめるLinux入門ガイド」という本を書きました。

 - AWS ,

ad

ad

  関連記事

S3署名付きURL(GetObject)生成後にオブジェクトを上書きアップロードしたら

ダウンロードリクエストを実行したタイミングのオブジェクトがダウンロードされるので …

Amazon SNSサブスクリプションフィルターで優先度別のSQSキューにサブスクライブする

EC2のコンシューマーアプリケーションは優先度の高いキューのメッセージを先に処理 …

re:Invent 徒歩記(シアトルも)

このブログは、AWS re:invent 2018 Advent Calenda …

「ポケットスタディ AWS認定 デベロッパーアソシエイト」を執筆しました

2021年3月6日に、「ポケットスタディ AWS認定 デベロッパーアソシエイト」 …

JAWS-UG Osaka 第14回勉強会 「DIY」 〜自社内システムを作る側からの物申す〜に参加、運営、登壇しました

先日、JAWS-UG Osaka 第14回勉強会 「DIY」 〜自社内システムを …

AWSアカウント内のLambda関数を削除するLambda(Python)

やりたいこと 特定のAWSアカウントの特定リージョンのAWS Lambda関数を …

「Getting started with AWS Glue DataBrew」をやってみました

AWS Glue DataBrewを体験してみたくて、開発者ガイドのチュートリア …

「関西AWSスタートアップ勉強会」に行ってきました

第2回 関西スタートアップAWS勉強会に行ってきました。 akippa 拠点数コ …

AWS EC2 インスタンスステータスのチェックで失敗 原因はPHP-FPMのOOM-KILLER

先週に引き続きEC2のインスタンスステータスチェックで失敗 再起動するも失敗する …

テキストをAmazon PollyでMP3に変換してS3に格納(AWS Lambda Python)

Google Calendar Twilio ReminderのテキストをAma …