【问题标题】:AWS Secrets Manger - Always Error even when the policy is correctAWS Secrets Manager - 即使策略正确也总是出错
【发布时间】:2021-04-30 05:39:50
【问题描述】:

我的 AWS Secrets Manager 具有以下资源策略

{
  "Version" : "2012-10-17",
  "Statement" : [ {
    "Sid" : "policyForSomething",
    "Effect" : "Deny",
          "Condition": {
        "StringNotEquals": {
          "aws:PrincipalArn": [ "arn:aws:sts::**********:assumed-role/####/USERG", 
          "arn:aws:sts::**********:assumed-role/####/USER1",
          "arn:aws:sts::**********:assumed-role/####/USER2", 
          "arn:aws:sts::**********:assumed-role/####/USER3", 
          "arn:aws:sts::**********:assumed-role/####/USER4" ]
        }
      },
    "Action" : "secretsmanager:*",
    "Resource" : "arn:aws:secretsmanager:us-west-2:*******:secret:/*"
  }]
}

当我尝试使用新策略向导进行检查时,我没有看到任何错误。但是当我将它放在 Secrets Manager 的资源策略区域时,它总是在抱怨“此资源策略包含语法错误”。

除了“AWS UI 和错误消息并不总是有帮助”这一事实 - 谁能帮助我理解为什么这是一个问题?

【问题讨论】:

    标签: amazon-web-services aws-secrets-manager resource-based-authorization


    【解决方案1】:

    您需要在基于资源的策略中使用 PrincipalNotPrincipal 之一。尝试将PrincipalAllow 一起使用,或者将NotPrincipalDeny 一起使用。

    此外,由于您使用的是基于资源的策略,Resource 自动隐含地成为您策略的秘密。 (所以你可以在那里安全地使用'*'

    1. PrincipalAllow

       {
           "Version": "2012-10-17",
           "Statement": [{
               "Sid": "policyForSomething",
               "Effect": "Allow",
               "Principal": {
                   "AWS": [
                       "arn:aws:sts::**********:assumed-role/####/USERG",
                       "arn:aws:sts::**********:assumed-role/####/USER1",
                       "arn:aws:sts::**********:assumed-role/####/USER2",
                       "arn:aws:sts::**********:assumed-role/####/USER3",
                       "arn:aws:sts::**********:assumed-role/####/USER4"
                   ]
               },
               "Action": "secretsmanager:*",
               "Resource": "*"
           }]
       }
      
    2. NotPrincipalDeny

       {
           "Version": "2012-10-17",
           "Statement": [{
               "Sid": "policyForSomething",
               "Effect": "Deny",
               "NotPrincipal": {
                   "AWS": [
                       "arn:aws:sts::**********:assumed-role/####/USERG",
                       "arn:aws:sts::**********:assumed-role/####/USER1",
                       "arn:aws:sts::**********:assumed-role/####/USER2",
                       "arn:aws:sts::**********:assumed-role/####/USER3",
                       "arn:aws:sts::**********:assumed-role/####/USER4"
                   ]
               },
               "Action": "secretsmanager:*",
               "Resource": "*"
           }]
       }
      

    参考:

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2020-08-23
      • 1970-01-01
      • 2021-07-23
      • 2021-03-17
      • 1970-01-01
      • 2022-09-23
      • 2021-06-19
      相关资源
      最近更新 更多