You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何配置AWS Secrets Manager政策限制用户仅查看指定密钥

解决AWS Secrets Manager部分密钥可见的IAM策略配置问题

问题根源

secretsmanager:ListSecrets属于不支持资源级权限的操作,直接在Resource字段指定ARN前缀匹配会导致API调用失败,这就是你第二种策略控制台报错的原因。要实现仅列出指定前缀的密钥,必须通过**条件(Condition)**来过滤返回结果。

正确的IAM策略配置

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AllowAccessToKPrefixSecrets",
            "Effect": "Allow",
            "Action": [
                "secretsmanager:GetSecretValue",
                "secretsmanager:DescribeSecret",
                "secretsmanager:ListSecretVersionIds"
            ],
            "Resource": "arn:aws:secretsmanager:[region]:[acct-id]:secret:k*"
        },
        {
            "Sid": "ListOnlyKPrefixSecrets",
            "Effect": "Allow",
            "Action": "secretsmanager:ListSecrets",
            "Resource": "*",
            "Condition": {
                "StringLike": {
                    "secretsmanager:Name": "k*"
                }
            }
        }
    ]
}

策略说明

  • 第一个Statement:明确允许用户对以k开头的密钥执行获取详情、查看版本等操作,资源ARN精准匹配前缀,确保用户只能访问目标密钥。
  • 第二个Statement:允许执行ListSecrets操作(资源设为*,因为该操作不支持资源级权限),同时通过StringLike条件限制返回的密钥名称必须以k开头。AWS会在返回列表前自动过滤不符合条件的密钥,用户看不到无权限的条目。

注意事项

  • 替换策略中的[region]和[acct-id]为你的实际AWS区域和账号ID。
  • 如果你需要更精细的权限,可以把Get*/Describe*拆分为具体操作(比如上面的GetSecretValue),避免过度授权。

内容的提问来源于stack exchange,提问作者ktk.stackunderflow

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.15 06:52:52