Amazon Route 53, IAM kullanıcı erişimini tek kayıt kümesine kısıtla


15

Programlı olarak Amazon Route 53 üzerinde Barındırılan Bölge içindeki bir Kayıt Kümesinin CNAME'ini değiştirmek istiyorum, ancak kullanıcının SADECE bu kayıt kümesine erişimini kısıtlamak istiyorum. Belgelerde gördüklerim için IAM, yalnızca "barındırılan bölge" veya "değişikliklere" dayalı olarak işlem belirtmeye izin veriyor. Bu, kullanıcının tek bir kaydı değiştirmek için TÜM kaydım üzerinde güce sahip olması gerektiği anlamına gelir.

Böyle bir durumda koddaki bir hatanın sonuçları felaketten daha fazladır. Barındırılan bölge adındaki denetimler yanlışsa, herhangi bir nedenle, değişiklikleri birden fazla kayıt kümesine uygulayabilirim (şimdi aynı kutuda / altyapıda işaret eden birçok Kayıt Kümesini hayal edin).

Sorum, kodda hata yapmak değil, sistemi bu tür olasılıklardan korumak için bir kullanıcı oluşturmakla ilgili. Yeni bir IAM kullanıcısının yalnızca bir veya sınırlı Barındırılan Bölge kümesine erişmesine izin vermek için erişimi (veya geçici bir çözümü) kısıtlamanın bir yolu vardır.

IAM düzeyinde, programlı olarak değil.

Teşekkür ederim.

Yanıtlar:


13

Bunu yapmanın bir yolu, ana etki alanının alt etki alanı olan yeni bir bölge yapmaktır ve alt etki stuff.example.comalanının NS'sini bu ikincil bölgeye devredebilirsiniz. Onlara bu alt alanın bölgesine IAM ayrıcalıkları verin ve onlar gibi alt alan adları oluşturabilirler my.stuff.example.com. Birinci sınıf vatandaş olmak istediğiniz kayıtlar CNAME my.example.comiçin my.stuff.example.com, tam ayrıcalıklara sahip olmadan bu alt etki alanını yönetmelerine izin verecek şekilde yapabilirsiniz.


2
Evet, muhtemelen bunun geçerli olduğuna katılıyorum. Daha ayrıntılı izinleri beklerken iyi bir çözüm var.
Fabrizio S

5

Bu soruyu son amazon aws konferansında birkaç aws çözüm mimarıma sorma şansım oldu ve bana mümkün olmadığını doğruladılar. IAM veya daha iyisi Route53, bu düzeyde bir ayrıntı düzeyine sahip değildir.


1
Şu anda bu özellik için planlanmış gelişmeler var. Bu Amazon'un son resmi cevabı:> Bundan bahsettiğiniz için teşekkür ederiz, bunu gelecekteki değerlendirmeler için> geliştirme ekiplerimizle gündeme getirdik. >> Başka önerileriniz varsa lütfen bize bildirin. :>> Selamlar, Davin G. ben ilgili iplik upvote sizi öneririm forums.aws.amazon.com/thread.jspa?messageID=563952髰
tiagomatos

5

Bu değişikliği yapan (yalnızca bu tek kayıt için) AWS Lambda işlevi oluşturabilir ve bu işlev için bir çağrı ilkesi oluşturabilirsiniz.

Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.