AWS API Gateway添加K8s集群源VPC后访问被拒及VpcID未被策略识别问题求助
AWS API Gateway添加K8s集群源VPC后访问被拒及VpcID未被策略识别问题求助
大家好,我最近在给AWS API Gateway配置访问策略时遇到了卡壳的问题,想请各位帮忙支支招!
我的需求很明确:只允许公司指定的网关IP,以及K8s集群所在的源VPC能访问我的API Gateway。目前网关IP的规则已经正常跑起来了,但只要一添加K8s集群的VPC访问规则,API就一直返回拒绝。
我现在的策略大概是这样的(第二个Statement没写完,大家先看个大概):
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Principal": "*", "Action": "execute-api:Invoke", "Resource": "arn:aws:execute-api:eu-central-1:56140AAAAAA:xxxxxx/*", "Condition": { "IpAddress": { "AWS:SourceIp": "18.18.18.18/32" } } }, { "Effect": "Allow", "Principal": "*", "Action": "execute-api:Invoke", "Resource": "arn:aws:execute-api:eu-central-1:56140AAAAAA:xxxxxx/*", // 这里我尝试添加VPC相关的条件,但一直不生效 } ] }
我自己捋了捋,有几个疑问和可能的问题点想请教:
- 是不是我用错了VPC相关的条件键?比如应该用
aws:SourceVpc而不是按IP来判断? - 是不是API Gateway需要先配置VPC链接才能识别VPC来源的请求?我目前还没配置这个,会不会是核心原因?
- 有没有可能我的策略逻辑有问题,比如两个Statement的优先级或者条件冲突了?
各位大佬有没有类似的踩坑经验,或者能给我一些具体的修正建议?比如正确的VPC访问策略应该怎么写?
备注:内容来源于stack exchange,提问作者IFThenElse
相关产品推荐
相关产品推荐

