无法通过dynamodb:LeadingKeys控制DynamoDB GSI的PutItem权限求助
问题原因与解决方案
核心原因
dynamodb:LeadingKeys的作用范围限制
这个条件仅校验你当前操作的目标资源的分区键:- 操作主表
PutItem时,它只检查主表的分区键,不会关联校验GSI的分区键取值; - 操作GSI
Query时,它检查的是GSI自身的分区键,所以条件能正常生效。
- 操作主表
GSI 不支持直接写入
你无法直接对GSI执行PutItem操作——GSI的所有数据都是DynamoDB通过主表的写入自动同步生成的。你测试中“针对GSI的PutItem操作任意值均可通过”,本质是因为这类操作本身不被DynamoDB允许,你实际执行的还是主表写入,策略里针对GSI的PutItem规则根本没起作用。
解决方法
要实现租户数据在GSI中的隔离,必须在主表的PutItem策略里同时限制主表分区键和GSI分区键,这时候需要用dynamodb:Attributes条件来校验GSI分区键的取值:
假设你的GSI分区键名为gsi_pk,要求它必须以tenant/t001/开头,对应的IAM策略示例如下:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": "dynamodb:PutItem", "Resource": "arn:aws:dynamodb:us-east-1:123456789012:table/your-main-table", "Condition": { "StringLike": { "dynamodb:LeadingKeys": "tenant/t001/product/*", "dynamodb:Attributes/gsi_pk": "tenant/t001/*" } } }, { "Effect": "Allow", "Action": "dynamodb:Query", "Resource": "arn:aws:dynamodb:us-east-1:123456789012:table/your-main-table/index/your-gsi-name", "Condition": { "StringLike": { "dynamodb:LeadingKeys": "tenant/t001/*" } } } ] }
关键说明
dynamodb:Attributes/[属性名]可以直接检查写入请求中指定的属性值,确保主表写入时,GSI分区键也符合租户隔离规则;- 所有GSI数据都来自主表同步,只要把主表的写入规则限制到位,GSI的数据自然会满足隔离要求,无需针对GSI配置写入策略(也无法配置有效策略)。
内容的提问来源于stack exchange,提问作者CLOUGH
相关产品推荐
相关产品推荐

