我正在为运行 cloudformation/sam 制定一个角色/策略,以尽可能地限制访问。是否应该使用一组通用的策略操作来运行 create-stack?
这是针对我在应用程序运行时使用 cloudformation 模板创建基础架构的代码构建。
目前我有一个允许完全访问的策略,因为它需要在堆栈中创建基础设施。
但是,cloudformation 只有一部分操作可以实际执行,并且不需要完全访问权限。例如,CF 不能将项目放入 dynamodb 表中。
所以这让我想到,也许有一个基本角色/政策仅限于 cloudformation 能够执行的操作。