ポリシーの既知の問題の拒否

IAMを操作するための既知の問題では、ポリシーが拒否されます。

タグベースの拒否ポリシーの初期伝播遅延

IAMでテナンシのポリシーを拒否を初めて有効にすると、ユーザー、グループおよび動的グループに対するタグベースの拒否ポリシーが完全に有効になるまで最大24時間かかる場合があります。

IAM拒否ポリシーでアイデンティティ・ドメイン管理ロールをオーバーライドしない

IAM拒否ポリシーは、アイデンティティ・ドメイン管理ロール(アイデンティティ・ドメイン管理者、セキュリティ管理者、ユーザー・マネージャなど)をオーバーライドしません。

ターゲット・リソースのタグベースの拒否ポリシーでコンソール開始削除がブロックされない

IAMは、ターゲット・タグを使用するポリシーを拒否しても、これらのアクションがコンソールから開始されたときに、ユーザー、グループまたは動的グループの削除は防止されません。

:

deny group low-privilege-peter to manage dynamic-groups in tenancy where target.resource.tag.{tagNamespace}.{tagKeyDefinition}='<value>'

動的グループ識別子を使用した条件の拒否はサポートされていません

IAMはポリシーを拒否し、コンソール、SDKまたはAPI全体でtarget.dynamicgroup.idまたはtarget.dynamicgroup.nameを使用するポリシーを適用しません。

タグを使用してアクセスを管理するには、次の2つの方法があります。

  • リクエスト元のリソースに適用されたタグ(リソースがアクセスをリクエストしているタグ)を使用。
  • ターゲット・リソースに適用されたタグ(アクセスが制限されているリソースのタグ)を使用。

「タグを使用したアクセスの管理」を参照してください

Examples:
deny group low-privilege-peter to manage dynamic-groups in tenancy where target.dynamicgroup.id = '<dynamicGroupOCID>'
deny group low-privilege-peter to manage dynamic-groups in tenancy where target.dynamicgroup.name = '<dynamicGroupName>'