AWS Secrets Manager:无法修改 IAM 时的最小权限方案
AWS Secrets Manager Terraform: Least-Privilege Access

当你拿到一个权限过宽且无法修改的 AWS 角色(例如 AWS Academy 的 LabRole)时,如何确保数据库密码只被特定应用读取?文章指出,不要试图去修改你无法触碰的身份策略,而是直接在 AWS Secrets Manager 的 Secret 上附加资源策略。通过 Terraform 实现这一模式,利用资源策略的显式允许来抵消身份策略的过度授权,从而在无法控制 IAM 的情况下实现真正的最小权限访问。
你并没有缩小 LabRole 的权限,而是在 Secret 周围建立了一道关卡,无论 LabRole 自身的策略多么宽松,它都必须通过这道关卡才能访问。