AWSSecretsManagerRotationPolicy是否适用于所有密钥?
关于AWSSecretsManagerRotationPolicy权限范围的疑问解答
你没有理解错误,也不是政策描述误导——核心要结合政策里的Condition约束来理解实际权限范围:
- 政策的
Resource字段确实指向当前区域账号下所有Secrets Manager密钥(secret:*),但Condition中的secretsmanager:resource/AllowRotationLambdaArn条件做了关键限制:只有当目标密钥在Secrets Manager中被明确配置为允许当前这个Lambda函数作为其轮换函数时,该Lambda才能对这个密钥执行DescribeSecret、GetSecretValue、PutSecretValue、UpdateSecretVersionStage这些轮换操作。 - 换句话说,这个Lambda并不能随意操作所有密钥,它只能轮换那些你在Secrets Manager里指定了它作为轮换函数的密钥,本质上还是对应你配置过的单个或多个密钥,和描述里的“授予轮换密钥的权限”是匹配的。
另外,政策中secretsmanager:GetRandomPassword的权限设为Resource: "*"是合理的,因为生成随机密码是不依赖特定密钥资源的通用操作,不需要限定到单个密钥。
内容的提问来源于stack exchange,提问作者andres
相关产品推荐
相关产品推荐

