You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

指定同账号的跨账号IAM主体是否属于无效操作?

IAM策略中Principal设为当前账号的效果确认

结论先行:这种操作不是无效操作,会直接授予当前账号的根用户对应策略里的全权限。

具体解释:

  • AWS IAM策略的Principal字段是用来指定允许访问资源的实体,不管这个实体属于其他账号还是当前账号,只要ARN匹配就会触发授权规则。
  • 比如你给出的示例代码,如果把XYZXYZXYZXYZ替换成当前操作的账号ID:
{
  "Action": "kms:*",
  "Effect": "Allow",
  "Principal": {
    "AWS": "arn:aws:iam::当前账号ID:root"
  },
  "Resource": "*"
}

这条策略就会允许当前账号的根用户执行所有kms:*操作,覆盖所有KMS资源(因为Resource = "*")。

  • 这种写法并没有因为是当前账号就失效,本质和直接给当前账号根用户授权是一样的,属于合法且有效的权限配置。

额外提醒:

  • 如果你不想让当前账号根用户获得这类宽泛权限,一定要确保Principal里的账号ID是目标外部账号,或者更稳妥的方式是指定外部账号下的具体IAM用户/角色ARN,而不是根用户。
  • 另外,当前账号内部的权限管理,通常不需要用跨账号Principal的方式,直接给账号内的IAM用户、角色或组附加权限策略就足够了,用跨账号Principal指定当前账号属于冗余但有效的写法。

内容的提问来源于stack exchange,提问作者gimboland

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.09 13:10:36