You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS CDK能否为角色授予特定API方法访问权限而非仅整个API?

解答

完全可以为已有角色仅授予单个API端点的访问权限,无需在API Gateway资源层面做全量授权。

实现说明

  • AWS IAM对API Gateway的授权粒度原生支持到单个方法级别,对应资源ARN的格式为:
    arn:aws:execute-api:<区域>:<账号ID>:<API ID>/<部署阶段>/<HTTP请求方法>/<资源路径>
  • 你代码中创建的endpoint变量本身就是API Gateway的Method实例,CDK已经封装好了对应的授权方法,直接调用即可:
    endpoint.grantExecute(props.invocationRole)
    
  • 上述调用会自动生成符合最小权限原则的IAM策略,仅开放该单个端点的调用权限,不会影响同资源下的其他接口。

如果需要手动编写IAM策略,只需将动作指定为execute-api:Invoke,资源字段填上述单个方法对应的ARN即可。


内容的提问来源于stack exchange,提问作者Stupid.Fat.Cat

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.04 21:39:04