You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS私有API网关同账户与跨账户访问配置疑问咨询

私有API Gateway同账户与跨账户调用配置解答

跨账户访问:仅添加资源策略是否足够?

不够。除了在API Gateway的资源策略中允许对方账户的VPC端点访问,还需要完成以下操作:

  • 对方账户的VPC中必须创建接口类型的VPC端点,服务名称为com.amazonaws.<区域>.execute-api
  • 对方账户的VPC端点需配置安全组,允许来自其VPC内客户端的TCP 443端口流量
  • 对方账户的VPC端点的端点策略,需授权自身账户内的主体(如EC2实例、IAM角色)访问目标API Gateway
  • 确保目标API Gateway的私有DNS已启用,或对方客户端使用API Gateway的VPC端点域名发起调用

同账户访问:配置假设是否正确?

你的假设是正确的,同账户访问私有API Gateway需要同时添加资源策略,并将VPC端点关联至目标API Gateway。

为何与跨账户配置不同?

核心差异源于同账户内的权限绑定机制:

  • 同账户下,VPC端点需要显式关联到私有API Gateway,这是AWS内部的路由绑定步骤,确保该VPC端点能将流量导向目标API Gateway
  • 资源策略则是额外的权限校验层,用于限制VPC内哪些主体可以访问API
  • 跨账户场景中,由于VPC端点属于外部账户,无法直接在目标API Gateway中完成关联操作,只能通过双向策略配置(API Gateway资源策略+对方VPC端点的端点策略)建立权限信任,同时依赖VPC端点的路由配置打通流量

内容的提问来源于stack exchange,提问作者ES Test

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.18 08:15:43