You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

无法通过dynamodb:LeadingKeys控制DynamoDB GSI的PutItem权限求助

问题原因与解决方案

核心原因

  1. dynamodb:LeadingKeys 的作用范围限制
    这个条件仅校验你当前操作的目标资源的分区键:

    • 操作主表 PutItem 时,它只检查主表的分区键,不会关联校验GSI的分区键取值;
    • 操作GSI Query 时,它检查的是GSI自身的分区键,所以条件能正常生效。
  2. GSI 不支持直接写入
    你无法直接对GSI执行 PutItem 操作——GSI的所有数据都是DynamoDB通过主表的写入自动同步生成的。你测试中“针对GSI的PutItem操作任意值均可通过”,本质是因为这类操作本身不被DynamoDB允许,你实际执行的还是主表写入,策略里针对GSI的PutItem规则根本没起作用。

解决方法

要实现租户数据在GSI中的隔离,必须在主表的PutItem策略里同时限制主表分区键和GSI分区键,这时候需要用dynamodb:Attributes条件来校验GSI分区键的取值:

假设你的GSI分区键名为gsi_pk,要求它必须以tenant/t001/开头,对应的IAM策略示例如下:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "dynamodb:PutItem",
            "Resource": "arn:aws:dynamodb:us-east-1:123456789012:table/your-main-table",
            "Condition": {
                "StringLike": {
                    "dynamodb:LeadingKeys": "tenant/t001/product/*",
                    "dynamodb:Attributes/gsi_pk": "tenant/t001/*"
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": "dynamodb:Query",
            "Resource": "arn:aws:dynamodb:us-east-1:123456789012:table/your-main-table/index/your-gsi-name",
            "Condition": {
                "StringLike": {
                    "dynamodb:LeadingKeys": "tenant/t001/*"
                }
            }
        }
    ]
}

关键说明

  • dynamodb:Attributes/[属性名] 可以直接检查写入请求中指定的属性值,确保主表写入时,GSI分区键也符合租户隔离规则;
  • 所有GSI数据都来自主表同步,只要把主表的写入规则限制到位,GSI的数据自然会满足隔离要求,无需针对GSI配置写入策略(也无法配置有效策略)。

内容的提问来源于stack exchange,提问作者CLOUGH

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.01 02:55:41