Dưới đây là phần giải thích IAM Policy vs Resource Policy dựa trên lý thuyết mẫu bạn đưa ra, kèm diễn giải dễ nhớ và ví dụ thực tế.
IAM Policy là policy được gán cho identity:
👉 Trả lời câu hỏi:
“Identity này được phép làm gì?”
Effect, Action, Resource, Condition{
"Effect": "Allow",
"Action": "s3:GetObject",
"Resource": "arn:aws:s3:::my-bucket/*"
}
→ User/Role có thể đọc object trong my-bucket
Resource Policy là policy được gắn trực tiếp vào resource cụ thể.