You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何限制AWS IAM Group访问AWS Secrets Manager的权限

AWS Secrets Manager 限制Admin用户组访问的实现方案

方案1:挂载身份型政策到IAM组(推荐,配置成本最低)

IAM用户组的核心作用就是批量管理同权限用户,你不需要在Secrets Manager的资源政策中限制访问主体,直接创建允许访问目标机密的身份型政策,挂载到Admin用户组即可,组内所有用户会自动继承权限,不在组内的用户默认没有访问权限。
参考政策示例:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "secretsmanager:GetSecretValue",
                "secretsmanager:DescribeSecret",
                "secretsmanager:ListSecrets"
            ],
            "Resource": "arn:aws:secretsmanager:<你的AWS区域>:<你的AWS账号ID>:secret:<目标机密名称>*"
        }
    ]
}

方案2:基于标签的资源政策限制(适合需要统一在机密侧管控权限的场景)

如果你必须通过Secrets Manager的资源政策做访问限制,可以通过主体标签实现组级别的权限控制:

  • 给所有Admin用户组下的IAM用户统一添加固定标签,例如access_group=admin
  • 在Secrets Manager的资源政策中添加条件判断,仅允许携带对应标签的主体访问
    参考资源政策示例:
{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Principal": "*",
            "Action": [
                "secretsmanager:GetSecretValue",
                "secretsmanager:DescribeSecret"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "aws:PrincipalTag/access_group": "admin"
                }
            }
        }
    ]
}

你可以搭配AWS IAM标签策略,强制要求所有加入Admin用户组的用户必须携带对应标签,避免权限漏配。

内容的提问来源于stack exchange,提问作者Leonardo Campanha

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.01 09:18:01