确定谁有权访问你的 Amazon Secrets Manager 秘密 - Amazon Secrets Manager
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

确定谁有权访问你的 Amazon Secrets Manager 秘密

预设情况下,IAM 身份无权限访问密钥。授权访问密钥时,Secrets Manager 会评估密钥基于资源的策略以及发送请求的 IAM 用户或角色的所有身份策略。为此,Secrets Manager 使用与 IAM 用户指南确定请求是允许还是拒绝中描述过程类似的过程

多个策略应用于请求时,Secrets Manager 会使用层次结构控制权限:

  1. 如果任何策略中具有显式表达式的语句与请求操作和资源 deny 匹配:

    显式表达式 deny 覆盖其他所有内容并阻止操作。

  2. 如果没有显式表达式 deny,但带有显式表达式 allow 与请求操作和资源匹配:

    显式表达式 allow 授予请求中的操作访问语句中资源的权限。

    如果身份和密钥位于两个不同的账户中,则该密钥的资源策略和附加到身份的策略allow中都必须有,否则会 Amazon 拒绝请求。有关更多信息,请参阅 跨账户访问

  3. 如果没有带显式表达式 allow 与请求操作和资源相匹配:

    Amazon 默认情况下拒绝请求,这称为式拒绝。

查看密钥基于资源的策略
确定哪些人可以通过基于身份的策略进行访问