You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

除IAM角色信任策略与KMS外,哪些AWS资源需双策略授权?

哪些资源仅通过资源型策略显式允许主体不足以授予访问权限?

AWS文档原文:

For most resources, you only need an explicit allow for the principal in either an identity-based policy or a resource-based policy to grant access. IAM role trust policies and KMS key policies are exceptions to this logic, because they must explicitly allow access for principals.

翻译:
对于大多数资源,只需在身份型策略或资源型策略中为主体设置显式允许规则,即可完成访问权限的授予。IAM角色信任策略与KMS密钥策略是该逻辑的例外——这两类策略必须为主体显式配置允许访问的规则。

问题延伸

显然,多数支持资源型策略的AWS资源,仅依靠资源型策略就能为IAM主体授予访问权限,无需额外在主体的身份型策略中添加显式Allow语句。而信任策略和KMS策略是明确的例外,因为对应资源必须附加这类资源型策略才能生效。

那是否存在其他资源,仅靠独立的资源型策略无法为IAM主体授予访问权限?或者说,有没有AWS服务需要同时配置身份型策略和资源型策略,才能允许主体访问对应的资源?

我已经测试了S3、SQS、Lambda这几个服务,仅用资源型策略都能正常实现权限授予,但支持资源型策略的服务多达20余种,无法逐一测试验证。

结论

我认为不存在这类支持资源型策略、却必须修改身份型策略才能让主体访问特定资源的AWS服务。

内容的提问来源于stack exchange,提问作者mayer_vietoris

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.31 15:15:16