这类策略是一种特殊类型的基于资源的策略,您可以将其附加到端点,用于在通过该 VPC 端点访问资源时控制对资源的访问。端点策略不会覆盖或者取代IAM用户策略或者资源策略(比如S3存储桶策略)。它是一个单独的策略,用于控制从端点到指定服务的访问。在 VPC 网络中,如果使用 AWS 提供的域名系统 (DNS),流量会自动路由到 VPC 端点。
对于 VPC 端点策略,需要在条件中明确指定亚马逊云组织 ID,这一点非常重要。请勿使用如下条件:
"Condition": {
"StringNotEquals": {
"aws:ResourceOrgId": "${aws:PrincipalOrgId}"
}
}