【发布时间】:2021-10-11 06:13:41
【问题描述】:
我的 AWS Secrets Manager 中有一些密钥,需要使用以下命令从 EC2 实例访问:
aws secretsmanager get-secret-value --secret-id Test/Dev-key
我创建了一个仅用于此目的的 IAM 用户,并创建了一个 IAM 组来应用我创建的 SecretManagerPolicy。我希望该用户只能访问其名称中包含 Test/ 的密钥。所以这是我制定的政策:
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "VisualEditor0",
"Effect": "Allow",
"Action": "secretsmanager:*",
"Resource": "arn:aws:secretsmanager:*:*:secret:Test/*"
}
]
}
我的用户无法访问或列出任何密钥。如果我将 Resource 字段替换为秘密的完整 arn,我可以列出所有这些。
我也尝试使用标签添加条件,但我仍然可以在没有标签的情况下列出秘密。
要么我可以访问所有秘密,要么没有。
【问题讨论】:
标签: amazon-web-services amazon-ec2 aws-secrets-manager aws-policies