Infelizmente, você não pode fazer isso globalmente. No entanto, para cada produto da AWS que ofereça suporte a ele, você normalmente poderá limitar o acesso a uma determinada região.
Por exemplo, para o EC2, você pode fazer o seguinte:
{
"Statement":[{
"Effect":"allow",
"Action":"RunInstances",
"Resource":"*",
"Condition":{
"StringEquals":{
"ec2:Region":"us-west-1"
}
}
}
]
}
É claro que você também precisaria emitir uma regra deny
quando necessário.
Aqui está a documentação para o acima.