AWSLambdaExecute策略定义

前言:我没有要求configuration帮助。 我的用例被覆盖,工作正常。 这是一个理论问题。

在AWS上有一个名为AWSLambdaExecute的策略,定义如下:

 { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "logs:*" ], "Resource": "arn:aws:logs:*:*:*" }, { "Effect": "Allow", "Action": [ "s3:GetObject", "s3:PutObject" ], "Resource": "arn:aws:s3:::*" } ] } 

这个定义对我说:

  • 完全访问所有日志
  • 可以下载/上传到S3。

这背后的推理是什么? 他们为什么在谈论S3? (我特别的lambda调用与S3没有任何关系。)我们是否知道任何有关预定义策略的详细文档,而不是每个单行描述?

如果你的function与S3无关,那么不要使用这个pipe理策略。 据我所见,这个策略在文档中使用,并结合关于如何在Amazon S3上使用Lambda的教程。

来源: https : //docs.aws.amazon.com/lambda/latest/dg/with-s3-example-create-iam-role.html

如果您想使用托pipe策略,我build议使用AWSLambdaBasicExecutionRole ,其中似乎只包含最小值:

 { "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "logs:CreateLogGroup", "logs:CreateLogStream", "logs:PutLogEvents" ], "Resource": "*" } ] }