You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

获取AWS Cost Explorer编程访问最小权限策略的技术咨询

解决AWS Cost Explorer最小权限配置问题

完全同意你的看法——用管理员权限访问Cost Explorer确实违反了最小权限原则,太不安全了。下面我给你梳理出调用Cost Explorer所需的最小权限策略,以及对应的配置说明:

核心最小权限策略

根据你用boto3调用的具体Cost Explorer API操作,你只需要授予对应的ce:Get*类权限即可。以下是覆盖常用操作的示例策略(你可以根据自己实际调用的API裁剪):

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ce:GetCostAndUsage",
                "ce:GetCostForecast",
                "ce:GetUsageForecast",
                "ce:GetDimensionValues",
                "ce:GetTags"
            ],
            "Resource": "*"
        }
    ]
}

策略说明

  • 动作(Action):上面列出的是Cost Explorer最常用的几个API对应的权限,如果你只用到其中某几个(比如只调用get_cost_and_usage),可以只保留对应的ce:GetCostAndUsage动作,进一步缩小权限范围。
  • 资源(Resource):Cost Explorer是账户级的服务,目前没有更细粒度的资源权限控制,所以这里用*是合理的。

配置步骤

  1. 登录AWS IAM控制台,创建一个新的自定义策略,把上面的JSON内容粘贴进去。
  2. 将这个策略关联到你用于boto3调用的IAM用户或IAM角色上。
  3. 测试用这个身份调用Cost Explorer API,确认能正常获取数据,同时没有多余的权限。

额外提示

如果你需要调用其他Cost Explorer API(比如GetReservationUtilization),只需要在策略的Action列表中添加对应的ce:GetReservationUtilization即可,以此类推所有以ce:Get开头的动作。

内容的提问来源于stack exchange,提问作者 Ajay Singh

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.25 04:19:46