【问题标题】:Tag based policies for EventBridge PutEventsEventBridge PutEvents 基于标签的策略
【发布时间】:2021-07-09 20:15:45
【问题描述】:

是否可以为 EventBridge PutEvents 操作配置基于标签的策略?

我希望,基于 IAM 角色中的标签,我可以控制哪些角色可以访问特定事件总线上的 PutEvents。我尝试使用以下资源策略来做到这一点:

{
  "Version": "2012-10-17",
  "Statement": [{
    "Sid": "allow_tags_to_put_events",
    "Effect": "Allow",
    "Principal": "*",
    "Action": "events:PutEvents",
    "Resource": "<event-bus-arn>",
    "Condition": {
      "StringEquals": {
        "aws:RequestTag/stage": "test"
      }
    }
  }]
}

这将允许任何标记有stage=test 的 IAM 角色能够进行 PutEvents。但这似乎不起作用。阅读此https://docs.aws.amazon.com/service-authorization/latest/reference/list_amazoneventbridge.html 表明PutEvents 可能不支持aws:RequestTag 条件,但某些操作支持,这对我来说似乎非常奇怪。

【问题讨论】:

    标签: amazon-web-services aws-event-bridge


    【解决方案1】:

    这对我来说似乎非常奇怪。

    这并不奇怪。某些条件键仅适用于特定操作,而不适用于其他操作,这很常见。

    所以你已经回答了你自己的问题。 PutEvents action 只支持几个键,没有一个是aws:RequestTag

    • 事件:详细类型
    • 事件:来源
    • 事件:eventBusInvocation
    • aws:SourceArn
    • aws:SourceAccount

    【讨论】:

    • 我想我认为这很奇怪,因为这似乎是基于标签的访问最有用的操作。 EventBridge 支持一些请求标签访问,但不支持似乎最有用的操作。这就是我觉得奇怪的地方,想知道这是不是一个错误。我猜不是。
    • @JonNichols 我明白了。你必须习惯它。 AWS 非常不一致,尤其是在 IAM 规则中。
    猜你喜欢
    • 1970-01-01
    • 2023-01-03
    • 2021-06-30
    • 2021-10-13
    • 1970-01-01
    • 1970-01-01
    • 2022-10-14
    • 1970-01-01
    • 2015-01-24
    相关资源
    最近更新 更多