【发布时间】:2021-08-11 08:49:59
【问题描述】:
我创建了一个用户池并添加了 2 个用户组。注册 2 个用户并附加到不同的组。 具有不同角色的组,1 个角色具有策略,可以使用资源 GET /countries 执行 Lambda 函数 另一个角色具有另一个策略,可以使用资源 POST /countries 执行 Lambda 函数。 但是两个用户都可以通过将 ID 令牌作为 Authorization 标头传递来访问这两个资源。
我使用了类似的策略
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "VisualEditor0",
"Effect": "Allow",
"Action": "execute-api:Invoke",
"Resource": "arn:aws:execute-api:us-west-1:12098989898:sdsds56ffdf/*/GET/countries"
}]
}
我需要在政策中添加任何条件吗?为什么用户可以访问这 2 个资源。我们如何根据用户池组进行限制?
【问题讨论】:
标签: amazon-web-services aws-lambda aws-api-gateway amazon-cognito