【发布时间】:2020-05-20 01:36:29
【问题描述】:
我正在检查在 RDS 中设置 IAM 身份验证的步骤:https://aws.amazon.com/premiumsupport/knowledge-center/users-connect-rds-iam/ 其中一个步骤是附加具有适当权限的 IAM 角色:https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/UsingWithRDS.IAMDBAuth.IAMPolicy.html
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"rds-db:connect"
],
"Resource": [
"arn:aws:rds-db:us-east-2:1234567890:dbuser:db-ABCDEFGHIJKL01234/db_user"
]
}
]
}
资源遵循以下格式:
arn:aws:rds-db:region:account-id:dbuser:DbiResourceId/db-user-name
如果我理解正确,只要我知道某人的 account-id、DbiResourceId 和 db-user-name(或者可能是 db-user-name,因为我可以使用通配符?),那么我就可以连接到该数据库实例,对吧?
这听起来不安全。我错过了什么吗?
【问题讨论】:
标签: amazon-web-services amazon-ec2 amazon-rds amazon-iam