基本
ARN について
EC2インスタンスは以下の構文で表される
arn:aws:ec2:region:account-id:instance/instance-id
特定のEC2インスタンスに対する権限を設定する
結論として、「特定のインスタンス以外を閲覧させない」という設定はできない(ec2:Describe* APIアクションはリソースレベルのアクセス許可に対応していない)
ポリシーの Action で指定できるアクションは以下に定義されている
リソースレベルのアクセス許可に対応しているAPIアクションは以下を参照
EC2のAPIアクション
- ポリシーの構造 - Amazon Elastic Compute Cloud
- Actions - Amazon Elastic Compute Cloud
- IAMのEC2権限をまとめてみた « サーバーワークス エンジニアブログ