【问题标题】:SQS policy is there a precedence?SQS的政策有优先权吗?
【发布时间】:2022-01-17 05:41:55
【问题描述】:

我有一个队列,其策略允许通过服务角色进行 sendMessage、receiveMessage 操作(主体具有角色 arn)。 Lambda 和其他服务使用此角色向此队列发送消息。

我还有一个 AWS 控制台开发人员角色,允许我通过控制台发送消息(SQS 发送、接收消息选项)。

如果 SQS 策略明确允许 sendMessage 仅用于服务角色,我如何能够通过 AWS 控制台发布?

【问题讨论】:

    标签: amazon-web-services amazon-iam amazon-sqs


    【解决方案1】:

    来自Using identity-based policies with Amazon SQS - Amazon Simple Queue Service:

    使用 Amazon SQS 和 IAM 策略
    有两种方法可以为您的用户授予对 Amazon SQS 资源的权限:使用 Amazon SQS 策略系统和使用 IAM 策略系统。您可以使用其中之一,或两者都使用。在大多数情况下,您可以使用其中任何一个来获得相同的结果。

    IAM 和 Amazon SQS 策略之间有一个主要区别:Amazon SQS 策略系统允许您向其他 AWS 账户授予权限,而 IAM 则不允许。

    基本上,您可以使用 SQS 策略或 IAM 策略。如果其中一个允许该操作,而他们都没有拒绝该操作,则该操作将被允许。

    当您使用 Amazon SQS 控制台时,您很可能正在使用已分配给您的 IAM 权限。如果它授予必要的权限,则不需要 SQS 策略。

    【讨论】:

    • 是的,我的开发人员角色有权发送消息,但是,我没有意识到它是隐式允许发送消息,因为 sqs 策略明确允许不同的角色。很高兴知道,grazie。
    猜你喜欢
    • 2019-06-11
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2010-09-30
    相关资源
    最近更新 更多