如何在IAM信任策略中配置支持随机会话后缀的主体角色?
解决AWS角色信任策略动态会话匹配问题
你之前用通配符匹配动态会话ARN的方式无效,是因为AWS IAM不支持在Principal的assumed-role会话部分使用通配符。正确的做法是直接信任角色A的ARN,而非其动态生成的会话ARN——当角色A的任意会话尝试扮演角色B时,AWS会自动验证该会话是由角色A创建的,无需指定具体会话后缀。
正确的角色B信任策略配置
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::1234567890:role/test-ubuntu" }, "Action": "sts:AssumeRole" } ] }
关键说明
- 把
Principal中的ARN替换为角色A的IAM角色ARN(格式为arn:aws:iam::账号ID:role/角色名称),而非STS的assumed-role会话ARN。 - 这样配置后,角色A的所有会话(包括带随机
botocore-session-xxx后缀的会话)都能合法扮演角色B,无需关注动态生成的会话ID。
内容的提问来源于stack exchange,提问作者yung peso
相关产品推荐
相关产品推荐

