You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWSSecretsManagerRotationPolicy是否适用于所有密钥?

关于AWSSecretsManagerRotationPolicy权限范围的疑问解答

你没有理解错误,也不是政策描述误导——核心要结合政策里的Condition约束来理解实际权限范围:

  • 政策的Resource字段确实指向当前区域账号下所有Secrets Manager密钥(secret:*),但Condition中的secretsmanager:resource/AllowRotationLambdaArn条件做了关键限制:只有当目标密钥在Secrets Manager中被明确配置为允许当前这个Lambda函数作为其轮换函数时,该Lambda才能对这个密钥执行DescribeSecret、GetSecretValue、PutSecretValue、UpdateSecretVersionStage这些轮换操作。
  • 换句话说,这个Lambda并不能随意操作所有密钥,它只能轮换那些你在Secrets Manager里指定了它作为轮换函数的密钥,本质上还是对应你配置过的单个或多个密钥,和描述里的“授予轮换密钥的权限”是匹配的。

另外,政策中secretsmanager:GetRandomPassword的权限设为Resource: "*"是合理的,因为生成随机密码是不依赖特定密钥资源的通用操作,不需要限定到单个密钥。

内容的提问来源于stack exchange,提问作者andres

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.06 20:55:49