Skip to main content
Cada endpoint DNS verifica uma ação do IAM antes de fazer qualquer coisa. Esta é a lista completa — não há outros, e nenhum endpoint ignora a verificação.
A referência da API mostra a ação na própria página de cada ponto de extremidade, para que você não precise voltar aqui para procurar uma. Ambos vêm do mesmo lugar: a chamada de autorização no serviço, lida no momento da compilação.

As ações

Dois deles não são adivinháveis a partir do ponto final, e são a razão pela qual esta tabela existe em vez de uma regra de nomenclatura:
  • Exportar um arquivo de zona precisa de dns:ListRecords, não de uma ação de exportação própria. A exportação é uma leitura de todos os registros na zona, então é fechada como uma.
  • A leitura do resultado da importação de registros precisa de dns:GetZone. Descreve algo que aconteceu com a zona, não um registro. Descartando ele precisa de dns:UpdateZone — ele muda o que a zona registra sobre si mesma, e não há nenhuma ação separada para um pedaço de metadados da zona.

Recursos

As ações de DNS são verificadas em relação a uma das duas formas de recurso:
O slot de região está vazio porque o DNS é global — há um ponto de extremidade e um conjunto de zonas, não um por região. Um registro é identificado pelo seu UUID, não pelo seu nome e tipo. Os nomes de registros legitimamente contêm *, que é um curinga em um CRN também, então uma política escrita contra record/*.example.com corresponderia muito mais do que o nome que parece.

Escrever uma política

Somente leitura em todas as zonas da conta:
Controle total de uma zona e nada mais:
Ambas as linhas de recursos são necessárias. zone/example.com não cobre os registros abaixo dele — o CRN de um registro é um caminho mais longo, e uma correspondência de curinga pára no recurso que ele nomeia. Uma política com apenas a primeira linha permite que alguém leia e exclua a zona, mas não toque em um único registro nela.
dns:ListZones é verificado contra a conta em vez de uma zona nomeada, então não pode ser escopo para uma zona. Conceder isso concede a capacidade de ver que cada zona na conta existe, embora não para ler o que está nelas.

Como é uma negação

Uma verificação falhada responde 403:
Ele não diz qual ação estava faltando, deliberadamente — a mensagem é a mesma para cada negação, então não pode ser usada para mapear o que uma credencial pode ou não alcançar. É por isso que a tabela acima existe: procure a chamada que você fez, e a ação que ela precisa é a que você adiciona.
Um 404 não é um 403 disfarçado. Propriedade e autorização são verificações separadas: uma zona pertencente a outra conta responde 404 porque não é sua para ver, e uma que você possui, mas não tem a ação para respostas 403. Se você está recebendo 404 em uma zona que você acredita que possui, verifique a conta a que a credencial pertence antes de verificar a política.