You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS API Gateway添加K8s集群源VPC后访问被拒及VpcID未被策略识别问题求助

AWS API Gateway添加K8s集群源VPC后访问被拒及VpcID未被策略识别问题求助

大家好,我最近在给AWS API Gateway配置访问策略时遇到了卡壳的问题,想请各位帮忙支支招!

我的需求很明确:只允许公司指定的网关IP,以及K8s集群所在的源VPC能访问我的API Gateway。目前网关IP的规则已经正常跑起来了,但只要一添加K8s集群的VPC访问规则,API就一直返回拒绝。

我现在的策略大概是这样的(第二个Statement没写完,大家先看个大概):

{
  "Version": "2012-10-17",
  "Statement": [
    {
      "Effect": "Allow",
      "Principal": "*",
      "Action": "execute-api:Invoke",
      "Resource": "arn:aws:execute-api:eu-central-1:56140AAAAAA:xxxxxx/*",
      "Condition": {
        "IpAddress": {
          "AWS:SourceIp": "18.18.18.18/32"
        }
      }
    },
    {
      "Effect": "Allow",
      "Principal": "*",
      "Action": "execute-api:Invoke",
      "Resource": "arn:aws:execute-api:eu-central-1:56140AAAAAA:xxxxxx/*",
      // 这里我尝试添加VPC相关的条件,但一直不生效
    }
  ]
}

我自己捋了捋,有几个疑问和可能的问题点想请教:

  • 是不是我用错了VPC相关的条件键?比如应该用aws:SourceVpc而不是按IP来判断?
  • 是不是API Gateway需要先配置VPC链接才能识别VPC来源的请求?我目前还没配置这个,会不会是核心原因?
  • 有没有可能我的策略逻辑有问题,比如两个Statement的优先级或者条件冲突了?

各位大佬有没有类似的踩坑经验,或者能给我一些具体的修正建议?比如正确的VPC访问策略应该怎么写?


备注:内容来源于stack exchange,提问作者IFThenElse

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.16 11:34:30