You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何识别AWS IAM中的服务相关角色及不同路径前缀的区别

旧版AWS服务关联角色(SLR)识别方案及Path前缀区别

你提到的识别方式适用性说明

你提到的通过Path前缀判断的方式基本有效,但存在误判边界:

  • 2017年AWS正式标准化SLR规范前,官方预创建的服务关联角色确实统一使用/service-role作为Path前缀,和后续标准化后/aws-service-role前缀的SLR功能完全一致,仅标识规则不同
  • 误判边界:/service-role路径并非AWS官方预留,用户手动创建角色时也可指定该Path,所以仅靠Path判断可能把用户自建的普通角色误识别为旧版SLR,需要额外结合角色信任策略仅允许AWS服务主体代入的特征交叉验证

更优识别方案

最高准确率的识别方式不需要自行判断Path,直接调用官方接口即可:

  • 调用IAM的GetRoleAPI,返回结果中自带IsServiceLinkedRole布尔类型字段,无论新旧版本SLR都会返回true,是官方明确的SLR判定依据,兼容性和准确率100%
  • 如果需要批量筛选,可结合以下两个条件快速缩小范围,再调用接口确认:
    • 角色信任策略的Principal仅包含AWS服务主体(格式为*.amazonaws.com)
    • 角色ARN包含service-role或aws-service-role关键字

两类Path前缀的核心区别

无论是角色本身还是其关联策略,两个前缀的规则完全一致:

  • /aws-service-role:是AWS标准化SLR后官方预留的专属路径,用户无权限在该路径下创建角色或策略,所有该路径下的资源100%是AWS官方管理的SLR及配套托管策略,用户无法修改
  • /service-role:是SLR规范化之前的过渡路径,既包含AWS在2017年前创建的旧版SLR及配套策略,也允许用户手动创建角色、策略时指定该路径,因此不能单独作为SLR的判定依据

内容的提问来源于stack exchange,提问作者glitchwizard

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.28 15:48:01