You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

能否为AWS Lambda权限配置ARN前缀匹配以允许EventBridge规则调用?

实现EventBridge规则前缀匹配调用Lambda的权限配置

可以通过IAM策略的条件匹配功能实现这个需求,核心是使用aws:SourceArn条件键结合通配符,对EventBridge规则的ARN进行前缀匹配,无需为每个规则单独配置权限。

正确的权限策略写法

给目标Lambda函数添加以下IAM权限策略,即可允许所有名称以prefix_开头的EventBridge规则调用它:

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Principal": {
        "Service": "events.amazonaws.com"
      },
      "Action": "lambda:InvokeFunction",
      "Resource": "arn:aws:lambda:你的区域:你的账号ID:function:目标Lambda函数名",
      "Condition": {
        "ArnLike": {
          "aws:SourceArn": "arn:aws:events:你的区域:你的账号ID:rule/prefix_*"
        }
      }
    }
  ]
}

关键注意事项

  • 必须指定服务主体:Principal必须设置为events.amazonaws.com,不能使用通配符,否则策略会因安全限制失效。
  • 正确使用条件键:aws:SourceArn是专门标识触发Lambda请求的EventBridge规则ARN的条件键,不可替换为其他键。
  • 通配符位置准确:prefix_*表示匹配所有以prefix_开头的规则名称,通配符必须放在前缀之后,不能写反。
  • ARN参数匹配实际值:替换策略中的区域、账号ID、Lambda函数名为实际信息,确保规则与Lambda在同一区域、同一账号下(跨账号场景需额外配置,同账号前缀匹配保持一致即可)。

验证方法

创建一个名称以prefix_开头的EventBridge规则,配置触发目标Lambda函数,测试执行是否正常。如果仍出现权限问题,可查看CloudTrail中的lambda:InvokeFunction调用日志,AccessDenied事件会明确提示策略不匹配的具体原因。

内容的提问来源于stack exchange,提问作者Cava

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.02 01:25:14