You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

IAM用户策略无法正确过滤Lambda:添加条件后权限报错排查

问题原因与解决方案

问题根源

  1. lambda:GetAccountSettings不支持资源标签条件
    这个API属于账户级操作,作用范围是整个AWS账户,而非单个Lambda函数资源,因此无法通过aws:ResourceTag/environment这类资源标签条件来限制权限。给该操作添加Condition后,系统找不到匹配的资源标签,直接判定权限不足,触发报错。

  2. lambda:ListFunctions的标签条件配置逻辑错误
    即使是Lambda函数的列表操作,直接在Resource: "*"的情况下使用aws:ResourceTag条件也无法正确过滤目标函数。同时你缺少读取标签的权限,这也是移除Condition后出现"Tags failed to load"警告的原因。

修正后的策略

拆分操作权限,分别处理账户级和函数级需求,补充标签读取权限:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "lambda:GetAccountSettings",
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "lambda:ListFunctions",
                "lambda:ListTags"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "lambda:ResourceTag/environment": "development"
                }
            }
        }
    ]
}

关键说明

  • 单独授权lambda:GetAccountSettings,该操作不需要也无法通过标签限制。
  • 新增lambda:ListTags权限,解决标签加载失败的警告问题。
  • 针对Lambda函数操作,使用lambda:ResourceTag/environment(而非通用的aws:ResourceTag/environment)作为条件键,这是Lambda服务专属的标签匹配字段,能精准过滤带指定标签的函数。

内容的提问来源于stack exchange,提问作者Dawit

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.21 08:07:10