You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用Pulumi部署AWS静态网站所需IAM权限咨询

确定Pulumi AWS静态网站项目所需IAM权限的方法
  • 从代码映射资源权限:先梳理你的Pulumi代码里用到的AWS资源类型,静态网站常用的包括S3存储桶、CloudFront分发、可选的Route53域名解析、IAM策略/角色(用于CloudFront访问S3)。针对每个资源,对应AWS的核心操作权限:

    • S3存储桶:s3:CreateBucket、s3:PutBucketWebsiteConfiguration、s3:PutBucketPolicy、s3:PutObject(上传静态文件)、s3:GetBucketLocation(可选,用于Pulumi获取桶区域)
    • CloudFront分发:cloudfront:CreateDistribution、cloudfront:GetDistribution、cloudfront:UpdateDistribution
    • Route53(若绑定自定义域名):route53:ChangeResourceRecordSets、route53:GetHostedZone
    • IAM(若创建CloudFront访问角色):iam:CreateRole、iam:PutRolePolicy、iam:GetRole
  • 通过权限错误日志补全:这是最精准的方式。先给IAM用户/角色分配一个基础的、权限有限的策略,然后执行pulumi preview或pulumi up。当遇到权限不足时,AWS会返回明确的错误信息(比如AccessDenied: User xxx is not authorized to perform: s3:PutBucketPolicy on resource xxx),把这些缺失的权限逐个添加到IAM策略中,直到部署成功。这种方式能完全匹配你的实际项目需求,不会过度授权。

  • 最小权限原则细化:当基础权限满足后,还可以进一步缩小权限范围,比如限制S3权限到具体的存储桶ARN(而非所有桶),CloudFront权限限制到你创建的分发ARN,避免权限覆盖不必要的资源。例如S3的权限可以指定Resource: "arn:aws:s3:::your-bucket-name/*"和"arn:aws:s3:::your-bucket-name"。

内容的提问来源于stack exchange,提问作者Marc

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.18 06:04:51