使用特定模式AWS角色限制Secrets Manager访问的策略是否有效?
问题解答
是的,你提供的这个Secrets Manager资源策略仅允许ARN匹配arn:aws:iam::12345678910:role/my_role_*模式的角色访问指定密钥,具体逻辑如下:
- 你在
Principal字段指定账户root,相当于把权限范围覆盖到本账户内所有身份,但后续的Condition块会做严格过滤:只有发起请求的身份ARN符合my_role_*通配符规则时,这条Allow语句才会生效。 - 账户root自身的ARN是
arn:aws:iam::12345678910:root,并不匹配my_role_*的模式,所以root无法通过这个策略获得密钥访问权限。 - 额外优化建议:如果要进一步确保只有角色(而非IAM用户等其他身份)能匹配规则,可以在Condition里追加
aws:PrincipalType的限制,让策略更严谨:"Condition": { "StringLike": { "aws:PrincipalArn": "arn:aws:iam::12345678910:role/my_role_*" }, "StringEquals": { "aws:PrincipalType": "Role" } }
内容的提问来源于stack exchange,提问作者pkaramol
相关产品推荐
相关产品推荐

