【问题标题】:Provide AWS account ids access to API Gateway提供 AWS 账户 ID 访问 API Gateway
【发布时间】:2019-05-22 11:18:47
【问题描述】:

我想授予一些 AWS 账户 ID 访问权限以调用我账户中的 api 网关。最好的方法是什么?

我认为有一种方法可以添加资源策略来授予该 AWS 账户访问权限。这是一个好方法吗?我说的是一种生产服务?

另外,AWS账户的所有资源都可以访问API网关吗?

【问题讨论】:

  • 为什么不直接给他们 API 密钥呢?

标签: amazon-web-services aws-api-gateway amazon-iam


【解决方案1】:

对于每个 API 网关端点,我们可以将 Authorization 选项从 None 更改为 AWS_IAM

然后我们可以从 API Gateway 的 Resource Policy 部分配置对 API 的访问。在“资源策略”页面中,单击“AWS 账户白名单”按钮以获取策略模板,摘录如下:

{
    "Effect": "Allow",
    "Principal": {
        "AWS": [
            "arn:aws:iam::{{otherAWSAccountID}}:root",
            "arn:aws:iam::{{otherAWSAccountID}}:user/{{otherAWSUserName}}",
            "arn:aws:iam::{{otherAWSAccountID}}:role/{{otherAWSRoleName}}"
        ]
    },
    "Action": "execute-api:Invoke",
    "Resource": [
        "execute-api:/{{stageNameOrWildcard*}}/{{httpVerbOrWildcard*}}/{{resourcePathOrWildcard*}}"
    ]
}

作为 IAM 授权的替代(或补充),我们可以控制 API 密钥的使用,从而能够对 API 调用进行速率限制(节流)和设置配额。

更多信息:

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2020-03-09
    • 1970-01-01
    • 2018-12-18
    • 1970-01-01
    • 2021-06-10
    • 1970-01-01
    • 2021-07-25
    相关资源
    最近更新 更多