附加到同一AWS EFS的策略是否需指定资源ARN?是否适用于所有AWS资源?
AWS EFS资源策略的Resource字段规则解析
EFS场景的具体结论
- 给EFS文件系统附加资源策略时,不需要必须指定该EFS自身的ARN,完全可以省略Resource字段。
- 当省略Resource字段时,AWS会自动将策略的作用范围限定为当前附加策略的EFS资源,效果和显式写该EFS的ARN一模一样。
举个实际的例子对比:
显式指定Resource的策略片段:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "elasticfilesystem:ClientMount", "Resource": "arn:aws:elasticfilesystem:us-west-2:123456789012:file-system/fs-01ab01ab01ab123" } ] }
省略Resource字段的策略片段:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "elasticfilesystem:ClientMount" } ] }
这两个策略在ID为fs-01ab01ab01ab123的EFS上生效时,权限范围完全一致。
是否适用于所有AWS资源
这个结论不能直接套用到所有AWS资源上,不同服务的资源策略规则有差异:
- 部分服务(比如S3桶策略)和EFS一样,支持省略Resource字段,自动绑定到附加策略的目标资源;
- 但也有部分服务的资源策略要求必须显式指定Resource ARN,否则策略无法正常生效,或者会出现权限范围不符合预期的问题。
内容的提问来源于stack exchange,提问作者Learner
相关产品推荐
相关产品推荐

