CloudFormationで、スタックの作成や更新を行うIAMユーザーに対し、特定のリソースタイプ(例: IAM User)の作成だけを禁止するにはどうするか。

CloudFormationを実行するIAMユーザーのIAMポリシーで、iam:CreateUse…