You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用特定模式AWS角色限制Secrets Manager访问的策略是否有效?

问题解答

是的,你提供的这个Secrets Manager资源策略仅允许ARN匹配arn:aws:iam::12345678910:role/my_role_*模式的角色访问指定密钥,具体逻辑如下:

  • 你在Principal字段指定账户root,相当于把权限范围覆盖到本账户内所有身份,但后续的Condition块会做严格过滤:只有发起请求的身份ARN符合my_role_*通配符规则时,这条Allow语句才会生效。
  • 账户root自身的ARN是arn:aws:iam::12345678910:root,并不匹配my_role_*的模式,所以root无法通过这个策略获得密钥访问权限。
  • 额外优化建议:如果要进一步确保只有角色(而非IAM用户等其他身份)能匹配规则,可以在Condition里追加aws:PrincipalType的限制,让策略更严谨:
    "Condition": {
      "StringLike": {
        "aws:PrincipalArn": "arn:aws:iam::12345678910:role/my_role_*"
      },
      "StringEquals": {
        "aws:PrincipalType": "Role"
      }
    }
    

内容的提问来源于stack exchange,提问作者pkaramol

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.04 05:55:18