【问题标题】:Restrict access to a particular Cloudfront distribution using IAM使用 IAM 限制对特定 Cloudfront 分配的访问
【发布时间】:2015-06-16 00:12:28
【问题描述】:

我正在尝试向特定 IAM 用户授予对特定 Cloudfront 分配的访问权限。 我已尝试使用此政策:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "Stmt1428659042000",
            "Effect": "Allow",
            "Action":["cloudfront:*"],
            "Resource": [ "arn:aws:cloudfront:E3J2B3GMZI73G0" ]
        }
    ]
}

AWS-IAM 策略检查器说 arn 无效。根据有关 Cloudfront 上 IAM 限制的文档,AWS 没有指出任何示例来限制对特定分发的访问。他们总是指:

"Resource":"*"

关于如何授予特定用户访问具体 Cloudfront Distribution 的想法?

【问题讨论】:

    标签: amazon-web-services amazon-cloudfront amazon-iam


    【解决方案1】:

    遗憾的是,并非所有 AWS 服务都支持资源级 AWS Identity and Access Management (IAM) 权限,而且 Amazon CloudFront 确实不符合 AWS Services That Support IAM 中的概述表,这也在 CloudFront Resources 中明确确认:

    在编写策略以控制对 CloudFront 操作的访问时,您使用星号 (*) 作为资源。这是因为您无法使用 IAM 来控制对特定 CloudFront 资源的访问。例如,您不能授予用户访问特定分发的权限。使用 IAM 授予的权限包括您在 CloudFront 中使用的所有资源。 由于您无法指定要控制访问的资源,因此没有 CloudFront 资源 ARN(Amazon 资源名称)供您在 IAM 策略中使用。 [...] [强调我的]

    【讨论】:

    • 谢谢!我试图限制资源,但它不起作用。 :(
    • 这令人惊讶,希望 AWS 增加对此的支持。
    • 很遗憾 AWS 不对此提供支持。如果您有多个用于多种用途/用户的发行版,那么管理所有关于安全/权限规则的发行版真的很复杂。非常感谢您的回复。
    • 我们可以使用基于标签的访问限制吗?
    • @VarunChandak - 还没有:虽然 AWS 目前正在根据其服务组合中的标签分配授权(即最近获得了这种能力),但尚不支持 CloudFront(您可以始终通过AWS Services That Work with IAM 中的相应表格进行交叉检查。
    猜你喜欢
    • 2019-03-25
    • 1970-01-01
    • 1970-01-01
    • 2018-11-10
    • 2019-08-18
    • 2019-04-23
    • 2014-04-22
    • 2018-02-18
    相关资源
    最近更新 更多