You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在IAM信任策略中配置支持随机会话后缀的主体角色?

解决AWS角色信任策略动态会话匹配问题

你之前用通配符匹配动态会话ARN的方式无效,是因为AWS IAM不支持在Principal的assumed-role会话部分使用通配符。正确的做法是直接信任角色A的ARN,而非其动态生成的会话ARN——当角色A的任意会话尝试扮演角色B时,AWS会自动验证该会话是由角色A创建的,无需指定具体会话后缀。

正确的角色B信任策略配置

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Principal": {
        "AWS": "arn:aws:iam::1234567890:role/test-ubuntu"
      },
      "Action": "sts:AssumeRole"
    }
  ]
}

关键说明

  • 把Principal中的ARN替换为角色A的IAM角色ARN(格式为arn:aws:iam::账号ID:role/角色名称),而非STS的assumed-role会话ARN。
  • 这样配置后,角色A的所有会话(包括带随机botocore-session-xxx后缀的会话)都能合法扮演角色B,无需关注动态生成的会话ID。

内容的提问来源于stack exchange,提问作者yung peso

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.02 20:32:43