如何限制AWS IAM Group访问AWS Secrets Manager的权限
AWS Secrets Manager 限制Admin用户组访问的实现方案
方案1:挂载身份型政策到IAM组(推荐,配置成本最低)
IAM用户组的核心作用就是批量管理同权限用户,你不需要在Secrets Manager的资源政策中限制访问主体,直接创建允许访问目标机密的身份型政策,挂载到Admin用户组即可,组内所有用户会自动继承权限,不在组内的用户默认没有访问权限。
参考政策示例:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "secretsmanager:GetSecretValue", "secretsmanager:DescribeSecret", "secretsmanager:ListSecrets" ], "Resource": "arn:aws:secretsmanager:<你的AWS区域>:<你的AWS账号ID>:secret:<目标机密名称>*" } ] }
方案2:基于标签的资源政策限制(适合需要统一在机密侧管控权限的场景)
如果你必须通过Secrets Manager的资源政策做访问限制,可以通过主体标签实现组级别的权限控制:
- 给所有Admin用户组下的IAM用户统一添加固定标签,例如
access_group=admin - 在Secrets Manager的资源政策中添加条件判断,仅允许携带对应标签的主体访问
参考资源政策示例:
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": [ "secretsmanager:GetSecretValue", "secretsmanager:DescribeSecret" ], "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalTag/access_group": "admin" } } } ] }
你可以搭配AWS IAM标签策略,强制要求所有加入Admin用户组的用户必须携带对应标签,避免权限漏配。
内容的提问来源于stack exchange,提问作者Leonardo Campanha
相关产品推荐
相关产品推荐

