CodePipeline手动审批令牌的过期时间与权限范围咨询
CodePipeline手动审批令牌的权限范围与过期时间
权限范围
- 该令牌仅用于对应审批请求的单次操作:只能用来批准或拒绝生成它的那一个特定流水线审批阶段请求,无法用于其他任何AWS操作,也不能访问流水线的其他资源或执行额外权限的动作。
- 令牌本身不携带IAM权限,它只是一个唯一标识符,用于验证审批请求的有效性;实际执行审批操作时,调用API的主体(比如用户或服务角色)仍需要具备
codepipeline:PutApprovalResult的IAM权限。
过期时间
官方文档未明确标注具体时长,但根据实际使用场景和AWS通用机制,令牌会在以下情况失效:
- 对应的审批请求被处理(批准/拒绝)后,令牌立即失效。
- 流水线被重新触发、修改或终止时,未处理的审批请求令牌会失效。
- 长期未处理的审批请求(通常为数天,一般不超过7天)会自动过期。
泄露风险评估
由于令牌的权限范围极小,仅绑定单个特定审批请求,即使泄露,攻击者也只能针对该特定审批请求执行批准或拒绝操作,无法扩展到其他AWS资源或获取额外权限。不过仍需注意:
- 避免在非安全渠道传递令牌。
- 及时处理审批请求,缩短令牌暴露的时间窗口。
内容的提问来源于stack exchange,提问作者Jatin Mehrotra
相关产品推荐
相关产品推荐

