sta*_*ang 7 amazon-web-services amazon-iam
我想设置我的部署管道,以便它们在将资产部署到 AWS 时遵守最低权限原则。这意味着我不想授予部署策略管理员访问权限或“*:*”权限。
问题是,每次创建新管道时,我都必须经过反复试验的过程:
我已经搜索了资源来帮助解决这个问题,但一般的方法似乎是过度配置 IAM 策略,我认为这是一种非常糟糕的方法。
您是否可以使用任何工具来分析 CloudFormation 模板并生成所需部署策略的 JSON 文档?(或无服务器框架或 CDK?)
很好的问题,不幸的是,答案有点棘手。
对于所有基础设施即代码提供程序(无服务器、CDK、CloudFormation、Terraform 等),您都遇到了一些鸡与蛋的问题。
请记住,该IAM用户部署应用程序是不一样的IAM角色,你的应用程序(拉姆达)运行下。
这意味着,如果您想严格限制部署用户的权限,使其只能部署特定资源,那很好——但是,正如您所指出的,每次要部署新资源时,您都需要扩展这些权限。值得注意的是,如果您自动执行此过程,以便在每次添加新基础架构时扩展角色权限 - 您已有效地授予您的部署用户管理访问权限。
这就是为什么大多数人使用过度配置的部署用户来部署他们的应用程序。由于两个原因,这不被认为是一种糟糕的方法:
只要 Lambda 执行角色具有严格的 IAM 策略,使用过度配置的部署用户就可以了。
| 归档时间: |
|
| 查看次数: |
573 次 |
| 最近记录: |