【问题标题】:Defining IAM policy to reference params in another file定义 IAM 策略以引用另一个文件中的参数
【发布时间】:2021-06-16 04:13:23
【问题描述】:

我想将策略部署为资源。

我想从另一个文件中引用资源属性。

如何做到这一点的一个例子是here

resource.yml

Resources:
  MyGroupPolicy:
    Type: AWS::IAM::Policy
    Properties:
      PolicyDocument:
        Statement:
          - Action:
              - iam:ChangePassword
              - iam:CreateLoginProfile
              - iam:DeleteLoginProfile
              - iam:GetAccountPasswordPolicy
              - iam:GetAccountSummary
              - iam:GetLoginProfile
              - iam:UpdateLoginProfile
            Effect: Allow
            Resource: 
              - Ref: Param1
              - Ref: Param2
              - Ref: Param3

params.json

[
    {
        "ParameterKey": "Param1",
        "ParameterValue": "arn:aws:iam::7777777777:user/${aws:username}"
    },
    {
        "ParameterKey": "Param2",
        "ParameterValue": "arn:aws:iam::7777777777:mfa/*"
    },
    {
        "ParameterKey": "Param3",
        "ParameterValue": "arn:aws:iam::7777777:mfa/${aws:username}"
    }
]
    

部署命令

aws cloudformation create-stack --stack-name stack --template-body file://resource.yml --parameters 

file://params.json --capabilities CAPABILITY_NAMED_IAM

错误

An error occurred (ValidationError) when calling the CreateStack operation: Parameter values specified 

for a template which does not require them.

我做错了什么,我不能从另一个文件中引用 arn 吗?

【问题讨论】:

    标签: amazon-cloudformation amazon-iam


    【解决方案1】:

    您在resource.yml 模板中缺少一个Parameters 部分,您可以在该部分中定义堆栈在输入方面的预期。模板实际上应该是这样的:

    Parameters:
      Param1:
        Type: String
      Param2:
        Type: String
      Param3:
        Type: String
    Resources:
      MyGroupPolicy:
        Type: AWS::IAM::Policy
        Properties:
          PolicyDocument:
            Statement:
              - Action:
                  - iam:ChangePassword
                  - iam:CreateLoginProfile
                  - iam:DeleteLoginProfile
                  - iam:GetAccountPasswordPolicy
                  - iam:GetAccountSummary
                  - iam:GetLoginProfile
                  - iam:UpdateLoginProfile
                Effect: Allow
                Resource: 
                  - Ref: Param1
                  - Ref: Param2
                  - Ref: Param3
    

    【讨论】:

    • 与主题无关,但您能否指出一些文档以将策略和资源存储在 s3 中,并在我需要使用我创建模板的资源创建堆栈时从那里提取它们?谢谢回答
    • 我强烈建议您将它们放在源代码控制项目中(例如:Git)。这样更容易跟踪谁修改了它们,查看版本之间的“差异”等。下一步是设置 CI/CD 管道,以便在将新更改推送到源代码控制时自动部署这些模板。
    • 有趣的解决方案。你将如何提取秘密?假设使用这些模板提供堆栈的用户将能够知道别名。我的用例更像是:构建模板并保持它们不可变。因此,用户将具有读取权限。不写。
    猜你喜欢
    • 1970-01-01
    • 2021-07-31
    • 2020-09-01
    • 1970-01-01
    • 2020-12-16
    • 1970-01-01
    • 2021-06-05
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多