You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在IAM策略中通过名称引用Route53托管区域?

问题解答

核心结论

IAM策略的Resource字段不能直接用托管区域名称替代Zone ID。Route53的IAM资源ARN格式固定为arn:aws:route53:::hostedzone/<ZONE_ID>,不支持通过域名来指定资源。

替代解决方案(解决Zone ID变更问题)

针对托管区域销毁重建后Zone ID变更导致策略失效的痛点,推荐以下两种方案:

1. 基于托管区域名称的条件控制

使用route53:HostedZoneName条件键,通过匹配域名限制权限,无需绑定固定Zone ID。示例策略:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "route53:ChangeResourceRecordSets",
            "Resource": "arn:aws:route53:::hostedzone/*",
            "Condition": {
                "StringEquals": {
                    "route53:HostedZoneName": "example.com."
                }
            }
        }
    ]
}

注意:托管区域名称需带尾部点号(example.com.),这是Route53内部存储域名的标准格式,确保匹配准确。

2. 基于标签的条件控制

给托管区域添加自定义标签(比如Domain:example.com),通过标签匹配权限。示例策略:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "route53:ChangeResourceRecordSets",
            "Resource": "arn:aws:route53:::hostedzone/*",
            "Condition": {
                "StringEquals": {
                    "aws:ResourceTag/Domain": "example.com"
                }
            }
        }
    ]
}

这种方式灵活性更高,即使域名变更,只需调整标签即可,无需修改IAM策略。

内容的提问来源于stack exchange,提问作者kayc

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.04 00:22:05