You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何限制AWS CodeCommit仓库仅允许自有基础设施网络访问

限制AWS CodeCommit仓库仅允许自有基础设施网络访问

核心思路

通过IAM策略结合公司公网IP段或AWS VPC端点,锁定CodeCommit的访问权限,仅允许你司自有基础设施发起的请求访问,外部网络请求一概拒绝。

方法一:固定公网IP段限制(适合公司出口IP固定的场景)

创建或更新IAM权限策略,添加aws:SourceIp条件,只开放给你司的公网IP段:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "codecommit:GitPull",
                "codecommit:GitPush"
                // 按需添加其他需要的CodeCommit操作,比如codecommit:ListBranches等
            ],
            "Resource": "arn:aws:codecommit:你的区域:你的账号ID:你的仓库名",
            "Condition": {
                "IpAddress": {
                    "aws:SourceIp": [
                        "192.168.0.0/16", // 替换成你司自有基础设施的公网IP段
                        "203.0.113.0/24"
                    ]
                }
            }
        }
    ]
}
  • 将该策略附加到所有需要访问CodeCommit的IAM用户、组或角色上
  • 务必删除之前可能存在的无限制CodeCommit访问权限,避免权限漏洞

方法二:VPC端点限制(适合AWS内部部署的基础设施)

如果你的公司服务器、服务都部署在AWS VPC内,可创建CodeCommit的VPC端点,再通过IAM策略限制仅允许通过该端点访问:

  1. 在目标VPC中创建CodeCommit的接口端点(Interface Endpoint),关联到指定子网和安全组
  2. 更新IAM策略,添加aws:SourceVpce条件:
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "codecommit:*",
            "Resource": "arn:aws:codecommit:你的区域:你的账号ID:你的仓库名",
            "Condition": {
                "StringEquals": {
                    "aws:SourceVpce": "vpce-1234567890abcdef0" // 替换成你的VPC端点ID
                }
            }
        }
    ]
}
  • 给VPC端点的安全组配置规则,仅允许你司VPC内的资源IP访问
  • 配置完成后,只有VPC内的EC2、ECS等资源能通过端点访问CodeCommit,外部公网请求会被直接拦截

验证步骤

  • 从公司外部网络尝试访问CodeCommit,确认请求被拒绝
  • 从公司自有基础设施(如指定EC2、办公网固定IP)发起访问,确认能正常拉取、推送代码
  • 定期审计IAM策略和VPC端点配置,确保权限未被违规修改

内容的提问来源于stack exchange,提问作者Nagesh Patil

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.22 06:47:12