当角色本身具有 1 个或多个策略时,在 Lambda 中同时提供基于角色和基于资源的策略的选项的目的是什么?

var*_*ble 2 amazon-web-services amazon-iam aws-lambda

我创建了一个 Lambda 函数。在权限窗格中,有一个用于角色的部分,另一个部分用于基于资源的策略。

IAM 中的角色本质上具有策略。这指定了函数(通过角色)有权访问的资源和操作。

那么设立基于资源的政策部分的目的是什么?如果其中一个允许访问而另一个拒绝访问,则优先考虑哪个权限。

Jon*_*nny 5

他们是两个不同的东西。

  • 角色是lambda 可以做什么(即函数本身在执行时可以访问的内容)

  • 基于资源的策略是其他主体可以对Lambda 执行的操作(即谁可以执行它、谁可以更新它、谁可以查看它、谁可以删除它等)

Lambda 是 AWS 中需要这套双重策略的众多服务之一,因为它既是可以操作的资源,又作为可以操作其他事物的主体运行。EC2 实例角色是另一个示例。