【问题标题】:cert-manager IAM policy and arn:aws:route53:::change/*cert-manager IAM 策略和 arn:aws:route53:::change/*
【发布时间】:2022-08-07 23:22:17
【问题描述】:

官方文档有following policy

{
  \"Version\": \"2012-10-17\",
  \"Statement\": [
    {
      \"Effect\": \"Allow\",
      \"Action\": \"route53:GetChange\",
      \"Resource\": \"arn:aws:route53:::change/*\"
    },
    {
      \"Effect\": \"Allow\",
      \"Action\": [
        \"route53:ChangeResourceRecordSets\",
        \"route53:ListResourceRecordSets\"
      ],
      \"Resource\": \"arn:aws:route53:::hostedzone/HOSTED_ZONE_IN\"
    },
    {
      \"Effect\": \"Allow\",
      \"Action\": \"route53:ListHostedZonesByName\",
      \"Resource\": \"*\"
    }
  ]
}

但我在 AWS 官方文档中找不到关于 \"Resource\":\"arn:aws:route53:::change/*\" 的任何内容

它是什么?

标签: amazon-web-services amazon-route53 cert-manager


【解决方案1】:

当 route53 更新时,“更改 ID”返回给调用者。然后可以使用它来跟踪记录传播,因为不会立即发生任何事情。这就是 cert-manager 所做的 它只有两种状态:“PENDING”和“INSYNC”。当“INSYNC”时,实际的 DNS 服务器已准备好为记录提供服务,并且 cert-manager 可以继续颁发证书 更改 ID 无法预测,因此 IAM 政策要求 ARN 末尾带有星号

【讨论】:

    猜你喜欢
    • 2021-12-02
    • 1970-01-01
    • 2021-09-29
    • 2019-12-21
    • 2016-06-05
    • 2020-09-01
    • 1970-01-01
    • 2023-04-07
    • 1970-01-01
    相关资源
    最近更新 更多