이 문서를 가정 허용 :AWS 정책 :이 같은 정책을 사용해야 route53에서 업데이트를 특정 레코드 호스팅 영역
{
"Version": "2017-11-27",
"Statement":[
{
"Effect":"Allow",
"Action": [
"route53:ChangeResourceRecordSets"
],
"Resource": [
"arn:aws:route53:::hostedzone/<ZONE_ID>"
]
]
}
나는 매우 안전 정책이 필요합니다.
arn에 특정 리소스 레코드 집합 (영역의 레코드 하나)을 추가 할 수 없습니다. 을 사용하여 ChangeResourceRecordSets
API 호출로 변경해야하는 레코드를 확인할 수 있습니다. 내가 틀리지 않는 경우.
이것은 공개 도메인 영역에서 하나의 레코드 만 자동으로 업데이트 할 때 필요합니다. 자동 업데이트를위한 _acme-challenge.ldap.example.com.
레코드가 인증서를 암호화합니다. 내 목표를 달성하는 데 acme.sh
을 사용할 수 있다는 것을 알고 있습니다. 그러나 나는 이것을하기 위해 내 자신 만의 간단한 스크립트를 작성하고 싶다.
"글로벌 조건 키가 적용되지 않는 것 같습니다." 특히 키를 사용하거나 특정 노드를 지정하는 보호. 그러나 글로벌 조건을 사용하고 예를 들어 IPAdress로 제한 할 수 있습니까? – vskubriev
예, 조건 키를 사용하여 자격 증명 자체의 사용을 제한 할 수 있습니다. 다른 서비스의 경우에는 조건 키를 사용하여 액세스되는 리소스를보다 세부적으로 제어 할 수 있습니다. 여기서 생각한 바를 가정했습니다. 이것이 EC2 또는 Lambda에서 사용되는 경우 정적 자격 증명이 아닌 IAM 역할을 사용하는 것이 좋습니다. –