You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

IAM策略需添加什么权限才能支持API Gateway资源的标签处理?

报错原因

你遇到的报错内容如下:

Did not have IAM permissions to process tags on AWS::ApiGateway::RestApi resource

即使未在SAM模板中显式指定任何标签,SAM在将AWS::Serverless::Api抽象资源转换为底层AWS::ApiGateway::RestApi实体资源时,CloudFormation默认会触发标签相关的权限校验流程,即便没有自定义标签需要写入,也会检查对应标签操作的权限,因此会抛出该权限缺失报错。资源可正常创建是因为核心的API网关创建权限已经具备,仅标签校验环节权限不足。

最小权限修复方案

在你用于CloudFormation部署的IAM角色策略中,添加如下权限配置即可消除报错,权限范围严格限制为API网关标签操作的最小必要范围,符合最小权限最佳实践:

{
    "Effect": "Allow",
    "Action": [
        "apigateway:GET",
        "apigateway:POST"
    ],
    "Resource": "arn:aws:apigateway:*::/tags/*"
}

如果添加上述权限后仍存在报错,可额外补充两个标签专属操作权限,同样为最小范围配置:

{
    "Effect": "Allow",
    "Action": [
        "apigateway:TagResource",
        "apigateway:UntagResource"
    ],
    "Resource": "arn:aws:apigateway:*::/restapis/*"
}

内容的提问来源于stack exchange,提问作者Colin。

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.06 22:54:02