【发布时间】:2018-06-15 15:55:55
【问题描述】:
我们有一个用例:在创建新存储桶时更新 IAM 政策。
使用 cloudformation 模板创建新存储桶。
是否可以更新当前的 IAM 政策,例如使用 cloudformation 添加新的资源值?
【问题讨论】:
标签: amazon-web-services amazon-cloudformation amazon-iam
我们有一个用例:在创建新存储桶时更新 IAM 政策。
使用 cloudformation 模板创建新存储桶。
是否可以更新当前的 IAM 政策,例如使用 cloudformation 添加新的资源值?
【问题讨论】:
标签: amazon-web-services amazon-cloudformation amazon-iam
您必须将 SNS 主题配置到您的 cloudformation,cloudformation 将发布到 SNS 主题。配置 SNS 以调用将更新您的 IAM 策略的 Lambda 函数。
为您提供所需的权限
CloudFormation -> 向 SNS 发送通知
SNS -> 调用你的 lambda
Lambda 函数 -> 更新 IAM 策略
【讨论】:
或者,您可以创建一个可以访问所有 S3 存储桶的组或角色,然后为每个 S3 存储桶创建一个新的 IAM 策略,并使用 Groups 或 Roles 属性分配给该组或角色AWS::IAM::Policy 资源。
【讨论】: