La referencia de la API muestra la acción en la página propia de cada punto final, por lo que no tiene que volver aquí para buscar una. Ambos provienen del mismo lugar: la llamada de autorización en el servicio, leída en el momento de la compilación.
Las acciones
Dos de estos no son adivinables desde el punto final, y son la razón por la que existe esta tabla en lugar de una regla de nombres:- Exportar un archivo de zona necesita
dns:ListRecords, no una acción de exportación propia. La exportación es una lectura de todos los registros de la zona, por lo que se bloquea como uno. - Leer el resultado de la importación de registros necesita
dns:GetZone. Describe algo que le sucedió a la zona, no un registro. Descartar necesitadns:UpdateZone— cambia lo que la zona registra sobre sí misma, y no hay acción separada para una pieza de metadatos de zona.
Recursos
Las acciones DNS se comprueban con una de las dos formas de recursos:*, que es un comodín en un CRN también, por lo que una política escrita contra record/*.example.com coincidiría mucho más que el nombre que parece.
Escribir una póliza
Solo lectura en todas las zonas de la cuenta:dns:ListZones se comprueba en la cuenta en lugar de una zona con nombre, por lo que no puede ser ampliado a una zona. Si se concede, se concede la capacidad de ver que existen todas las zonas de la cuenta, aunque no de leer lo que contienen.
Qué aspecto tiene una negación
Una comprobación fallida responde403:
Un
404 no es un 403 disfrazado. La propiedad y la autorización son controles separados: una zona que pertenece a otra cuenta responde 404 porque no es suya para ver, y una que usted posee pero carece de la acción para respuestas 403. Si está recibiendo 404 en una zona que cree que es suya, compruebe la cuenta a la que pertenece la credencial antes de comprobar la política.
