IAM策略需添加什么权限才能支持API Gateway资源的标签处理?
报错原因
你遇到的报错内容如下:
Did not have IAM permissions to process tags on AWS::ApiGateway::RestApi resource
即使未在SAM模板中显式指定任何标签,SAM在将AWS::Serverless::Api抽象资源转换为底层AWS::ApiGateway::RestApi实体资源时,CloudFormation默认会触发标签相关的权限校验流程,即便没有自定义标签需要写入,也会检查对应标签操作的权限,因此会抛出该权限缺失报错。资源可正常创建是因为核心的API网关创建权限已经具备,仅标签校验环节权限不足。
最小权限修复方案
在你用于CloudFormation部署的IAM角色策略中,添加如下权限配置即可消除报错,权限范围严格限制为API网关标签操作的最小必要范围,符合最小权限最佳实践:
{ "Effect": "Allow", "Action": [ "apigateway:GET", "apigateway:POST" ], "Resource": "arn:aws:apigateway:*::/tags/*" }
如果添加上述权限后仍存在报错,可额外补充两个标签专属操作权限,同样为最小范围配置:
{ "Effect": "Allow", "Action": [ "apigateway:TagResource", "apigateway:UntagResource" ], "Resource": "arn:aws:apigateway:*::/restapis/*" }
内容的提问来源于stack exchange,提问作者Colin。
相关产品推荐
相关产品推荐

