You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

CodePipeline手动审批令牌的过期时间与权限范围咨询

CodePipeline手动审批令牌的权限范围与过期时间

权限范围

  • 该令牌仅用于对应审批请求的单次操作:只能用来批准或拒绝生成它的那一个特定流水线审批阶段请求,无法用于其他任何AWS操作,也不能访问流水线的其他资源或执行额外权限的动作。
  • 令牌本身不携带IAM权限,它只是一个唯一标识符,用于验证审批请求的有效性;实际执行审批操作时,调用API的主体(比如用户或服务角色)仍需要具备codepipeline:PutApprovalResult的IAM权限。

过期时间

官方文档未明确标注具体时长,但根据实际使用场景和AWS通用机制,令牌会在以下情况失效:

  • 对应的审批请求被处理(批准/拒绝)后,令牌立即失效。
  • 流水线被重新触发、修改或终止时,未处理的审批请求令牌会失效。
  • 长期未处理的审批请求(通常为数天,一般不超过7天)会自动过期。

泄露风险评估

由于令牌的权限范围极小,仅绑定单个特定审批请求,即使泄露,攻击者也只能针对该特定审批请求执行批准或拒绝操作,无法扩展到其他AWS资源或获取额外权限。不过仍需注意:

  • 避免在非安全渠道传递令牌。
  • 及时处理审批请求,缩短令牌暴露的时间窗口。

内容的提问来源于stack exchange,提问作者Jatin Mehrotra

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.20 15:08:22