【问题标题】:AWS: How to find out minimum required IAM permissions for GitHub Actions integrationAWS:如何找出 GitHub Actions 集成所需的最低 IAM 权限
【发布时间】:2022-10-07 20:12:25
【问题描述】:

我需要创建一个CloudFormation SAM 模板来创建多个资源。我还需要集成GitHub Actions,以便在推送时自动部署代码。问题是这需要我给 GitHub 很多 IAM 权限来完成必要的工作。请注意,我使用的是 GitHub 的 Open ID 身份提供程序,而不是 api 密钥。

我如何找出至少需要哪些 IAM 权限,这样我才不会向 GitHub 提供超出必要的权限?是否有 AWS 工具可以解析部署模板并告诉我两者都需要哪些权限部署回滚?

【问题讨论】:

    标签: amazon-web-services amazon-cloudformation github-actions aws-sam


    【解决方案1】:

    不,没有这样的工具。但是,您可以查看 Cloudtrail 日志以了解 CloudFormation 正在调用哪些操作,并且基于此,您可以汇总所需策略的列表。

    或者,您可以使用 AWS CLI 复制 CloudFormation 模板正在执行的操作。这样,您可以使用 iamlive 生成这些 CLI 命令所需的 IAM 策略。

    【讨论】:

    • iamlive 看起来很酷。我不介意使用它,但是如何将 CF 模板(使用声明性语法)转换为 CLI 命令?
    • @user246392 您必须逐个浏览模板中的每个资源,并且您必须尝试使用​​所需的 CLI 命令创建每个资源(使用 --dry-run 模拟创建)
    【解决方案2】:

    尚未公布任何工具

    【讨论】:

    • 我已经配置了所有这些东西。我的问题是关于在创建/删除资源时向 GitHub 授予最低权限(即作为role-to-assume 下角色的一部分的策略设置)。
    • 虽然此链接可能会回答问题,但最好在此处包含答案的基本部分并提供链接以供参考。如果链接页面发生更改,仅链接答案可能会失效。 - From Review
    猜你喜欢
    • 1970-01-01
    • 2017-06-09
    • 1970-01-01
    • 1970-01-01
    • 2018-12-06
    • 2020-05-03
    • 1970-01-01
    • 1970-01-01
    • 2018-11-06
    相关资源
    最近更新 更多