Size: a a a

2020 June 04

N

Nikolay in AWS_RU
Denis Reckless
Вот тут ошибка была
 "Resource": "arn:aws:ec2:*:*:instance/*",
Технически это не была ошибка, вы для всех ресурсов запрещали экшн
источник

DR

Denis Reckless in AWS_RU
Да, но идея полиси была в разрешение юзверям доступа к дешевым инстансам, а я запретил создавать все 😅
источник

N

Nikolay in AWS_RU
Но условие то для deny вполне срабатывает.
источник

N

Nikolay in AWS_RU
Хотя тут надо у практиков уточнить, я organizations только в теории знаю
источник

DR

Denis Reckless in AWS_RU
Как я нагуглил, бест практикс запрещать всё, кроме чего-то определенного, ибо если запрещать определенные вещи, то со временем AWS добавляет новые ресурсы которых в списке уже не будет
источник

N

Nikolay in AWS_RU
Ну там две стандартные стратегии
источник

DR

Denis Reckless in AWS_RU
Ну да, Deny all кроме, или Allow all кроме, вот первая предпочтительней как я понял
источник

ДД

Дима Доценко... in AWS_RU
господа, пропал rds инстанс, в cloudtrail ивента на удаление базы нет, но остался final snapshot за первое число, доступа к рутовому акку нету. я думал в клаудтрейле это должно записаться, если действия были в аккаунте
источник

KT

Karen Tovmasyan in AWS_RU
Дима Доценко
господа, пропал rds инстанс, в cloudtrail ивента на удаление базы нет, но остался final snapshot за первое число, доступа к рутовому акку нету. я думал в клаудтрейле это должно записаться, если действия были в аккаунте
если cloudtrail сохранялся в с3, то должно было сохраниться
источник

KT

Karen Tovmasyan in AWS_RU
если его не включать, то только за последние толи 30 толи 90 дней сохраняется
источник

ДД

Дима Доценко... in AWS_RU
Karen Tovmasyan
если cloudtrail сохранялся в с3, то должно было сохраниться
сорян, не так выразился, в cloudtrail нету события DeleteDBInstance
источник

KT

Karen Tovmasyan in AWS_RU
Дима Доценко
сорян, не так выразился, в cloudtrail нету события DeleteDBInstance
а поищи все события связанные с этим ресурсом
источник

ДД

Дима Доценко... in AWS_RU
Karen Tovmasyan
а поищи все события связанные с этим ресурсом
ничего нет)
источник

KT

Karen Tovmasyan in AWS_RU
Колдунство!
источник

KT

Karen Tovmasyan in AWS_RU
Трейлы в с3 пишутся?
источник

KT

Karen Tovmasyan in AWS_RU
Фильтров в поиске не стоит каких-либо?
источник

N

Nikolay in AWS_RU
Там ещё есть функция проверки интегрити
источник

N

Nikolay in AWS_RU
Ну если включена
источник

ДД

Дима Доценко... in AWS_RU
Karen Tovmasyan
Трейлы в с3 пишутся?
нет, просто в морде cloudtrail, однако база существовала еще в пятницу)
источник

S

Salem in AWS_RU
клаудтрейл - полная жопа, 3 дня уже мозг мне съедает, как и ивенты, которые просто теряются в пустоте
источник