带标签的AWS DynamoDB CreateTable操作是否会被限制标签的SCP阻断
问题结论
答案是否定的,并非该账号下的所有角色都无法创建附带标签的DynamoDB表,核心判断依据如下:
- 调用
CreateTable接口时如果传入标签参数,该操作会同时校验两类权限:创建表所需的dynamodb:CreateTable权限,以及给资源绑定标签所需的dynamodb:TagResource权限 - AWS服务控制策略(SCP)存在默认豁免规则:账号根用户(root用户)不受任何SCP限制,哪怕SCP已经全局禁止了DynamoDB的标签添加、删除操作,根用户仍然可以调用带标签参数的
CreateTable接口创建附带标签的表 - 如果SCP配置时额外设置了豁免主体(比如指定某个管理员角色不受该标签限制规则约束),那么被豁免的角色也可以正常执行该操作
补充说明:如果SCP的规则是直接限制
CreateTable接口不允许携带标签参数,而非单独限制标签增删操作,那么根用户之外的所有主体都会被限制,只有根用户可以正常操作。
内容的提问来源于stack exchange,提问作者AdaRaider
相关产品推荐
相关产品推荐

