如何在Anaplan CloudWorks中无需IAM密钥创建S3连接
实现Anaplan CloudWorks与S3无密钥连接的方案
1. IAM角色认证(推荐方案)
Anaplan CloudWorks支持通过IAM角色完成无密钥身份验证,具体步骤如下:
- 在AWS IAM中创建跨账户IAM角色,信任策略指定Anaplan CloudWorks的官方服务主体(需匹配Anaplan官方给出的信任实体,例如
cloudworks.anaplan.com对应的ARN) - 为该角色附加最小权限的S3策略,仅授予Anaplan所需的操作权限(如
s3:GetObject、s3:PutObject等,根据实际同步场景调整) - 在Anaplan CloudWorks的S3连接配置界面,选择"IAM角色"认证模式,填入角色ARN即可完成配置,无需输入任何密钥
2. 临时凭证API集成
如果需要通过API自动化管理连接,可借助AWS STS生成临时凭证:
- 调用
sts:AssumeRoleAPI获取临时access key、secret key和session token - 将这些临时凭证传入Anaplan CloudWorks的连接管理API,完成连接配置
- 临时凭证有过期时间,需实现定期刷新逻辑,适合自定义脚本或集成场景
关键注意事项
- 严格遵循最小权限原则,避免给IAM角色或临时凭证授予超出需求的S3权限
- 确保IAM角色的信任策略仅允许Anaplan CloudWorks服务扮演该角色,防止权限泄露
- 使用临时凭证时,需处理凭证过期后的自动更新,避免连接中断
内容的提问来源于stack exchange,提问作者Sayon
相关产品推荐
相关产品推荐

