AWS EventBridge Rule能否跨账户指向另一账户的Kinesis Firehose Delivery Stream?
结论
支持,你可以直接在Account-A的EventBridge事件总线中配置规则,将Account-B的Kinesis Data Firehose设置为规则目标,只需完成必要的跨账号权限配置即可落地,具体要求如下:
- 先在Account-B侧为目标Kinesis Data Firehose流配置资源访问策略,开放
firehose:PutRecord、firehose:PutRecordBatch权限给Account-A的EventBridge规则调用身份,参考策略示例:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::<Account-A账号ID>:role/<EventBridge规则执行角色名>" }, "Action": [ "firehose:PutRecord", "firehose:PutRecordBatch" ], "Resource": "arn:aws:firehose:<区域>:<Account-B账号ID>:deliverystream/<Firehose流名称>" } ] }
- 再回到Account-A侧配置EventBridge规则,添加目标时选择「Kinesis Data Firehose」类型,直接输入Account-B侧Firehose流的完整ARN即可,同时需要确认规则绑定的执行角色本身已经包含调用上述跨账号Firehose接口的权限。
- 如果Account-A用的是自定义事件总线而非默认的账号级事件总线,还要额外检查自定义事件总线的资源策略,不要出现拦截跨账号目标调用的限制规则。
实测配置完成后,EventBridge触发的事件会直接跨账号投递到Account-B的Firehose流中,延迟和同账号场景无明显差异。
内容的提问来源于stack exchange,提问作者groffcole
相关产品推荐
相关产品推荐

