除IAM角色信任策略与KMS外,哪些AWS资源需双策略授权?
哪些资源仅通过资源型策略显式允许主体不足以授予访问权限?
AWS文档原文:
For most resources, you only need an explicit allow for the principal in either an identity-based policy or a resource-based policy to grant access. IAM role trust policies and KMS key policies are exceptions to this logic, because they must explicitly allow access for principals.翻译:
对于大多数资源,只需在身份型策略或资源型策略中为主体设置显式允许规则,即可完成访问权限的授予。IAM角色信任策略与KMS密钥策略是该逻辑的例外——这两类策略必须为主体显式配置允许访问的规则。
问题延伸
显然,多数支持资源型策略的AWS资源,仅依靠资源型策略就能为IAM主体授予访问权限,无需额外在主体的身份型策略中添加显式Allow语句。而信任策略和KMS策略是明确的例外,因为对应资源必须附加这类资源型策略才能生效。
那是否存在其他资源,仅靠独立的资源型策略无法为IAM主体授予访问权限?或者说,有没有AWS服务需要同时配置身份型策略和资源型策略,才能允许主体访问对应的资源?
我已经测试了S3、SQS、Lambda这几个服务,仅用资源型策略都能正常实现权限授予,但支持资源型策略的服务多达20余种,无法逐一测试验证。
结论
我认为不存在这类支持资源型策略、却必须修改身份型策略才能让主体访问特定资源的AWS服务。
内容的提问来源于stack exchange,提问作者mayer_vietoris
相关产品推荐
相关产品推荐

