获取AWS Cost Explorer编程访问最小权限策略的技术咨询
解决AWS Cost Explorer最小权限配置问题
完全同意你的看法——用管理员权限访问Cost Explorer确实违反了最小权限原则,太不安全了。下面我给你梳理出调用Cost Explorer所需的最小权限策略,以及对应的配置说明:
核心最小权限策略
根据你用boto3调用的具体Cost Explorer API操作,你只需要授予对应的ce:Get*类权限即可。以下是覆盖常用操作的示例策略(你可以根据自己实际调用的API裁剪):
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ce:GetCostAndUsage", "ce:GetCostForecast", "ce:GetUsageForecast", "ce:GetDimensionValues", "ce:GetTags" ], "Resource": "*" } ] }
策略说明
- 动作(Action):上面列出的是Cost Explorer最常用的几个API对应的权限,如果你只用到其中某几个(比如只调用
get_cost_and_usage),可以只保留对应的ce:GetCostAndUsage动作,进一步缩小权限范围。 - 资源(Resource):Cost Explorer是账户级的服务,目前没有更细粒度的资源权限控制,所以这里用
*是合理的。
配置步骤
- 登录AWS IAM控制台,创建一个新的自定义策略,把上面的JSON内容粘贴进去。
- 将这个策略关联到你用于boto3调用的IAM用户或IAM角色上。
- 测试用这个身份调用Cost Explorer API,确认能正常获取数据,同时没有多余的权限。
额外提示
如果你需要调用其他Cost Explorer API(比如GetReservationUtilization),只需要在策略的Action列表中添加对应的ce:GetReservationUtilization即可,以此类推所有以ce:Get开头的动作。
内容的提问来源于stack exchange,提问作者 Ajay Singh
相关产品推荐
相关产品推荐

