IAM角信任策略是不是基于资源的策略?

0

【以下的问题经过翻译处理】 嗨,

AWS文档中提到IAM角色信任策略应该被视为基于资源的策略,但实际上它并不是。

通常情况下,IAM用户可以从他的身份策略(资源级权限)中获得许可,比如s3:getobject,他将被允许执行该操作,除非存在明确的拒绝,而不考虑存储桶策略上的默认隐式拒绝。

因此,在IAM角色信任策略的情况下,例如:如果角色“A”信任用户“B”在同一帐户中,则如果另一个用户“C”在同一帐户中具有“sts:assumerole”权限作为资源级权限,则他应该能够承担角色,即使用户“C”不在不成立的信任策略中,但实际上并没有发生这种情况。

当前的行为更像是对未在信任策略中指定的任何主体的显示拒绝。

这不是基于资源的策略的默认/文档行为,它应该是一种隐式拒绝。

有什么想法吗?

谢谢

1개 답변
0

【以下的回答经过翻译处理】 文档已更新以解释此异常情况。

Role trust policies and KMS key policies are exceptions to this logic, because they must explicitly allow access for principals.

https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_evaluation-logic.html#policy-eval-denyallow

profile picture
전문가
답변함 6달 전

로그인하지 않았습니다. 로그인해야 답변을 게시할 수 있습니다.

좋은 답변은 질문에 명확하게 답하고 건설적인 피드백을 제공하며 질문자의 전문적인 성장을 장려합니다.

질문 답변하기에 대한 가이드라인

관련 콘텐츠