【问题标题】:Amazon S3 IAM User can' access S3 bucketAmazon S3 IAM 用户可以访问 S3 存储桶
【发布时间】:2016-03-12 12:04:38
【问题描述】:

我的用户收到消息

您无权使用 Amazon S3 控制台

我不明白为什么。用户属于我在Policy Generator 的帮助下制定的具有此策略的组

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "Stmt1449507915000",
            "Effect": "Allow",
            "Action": [
                "s3:*"
            ],
            "Resource": [
                "arn:aws:s3:::fouraxis"
            ]
        }
    ]
}

Policy Generator我选择了以下:

效果:允许

AWS 服务:Amazon S3

亚马逊资源名称 (ARN):“arn:aws:s3:::fouraxis”

存储桶名称为fouraxis

很明显,我错过了一些东西。

【问题讨论】:

标签: amazon-web-services amazon-s3


【解决方案1】:

S3 控制台使用s3:ListAllMyBuckets API 方法来驱动 UI。您需要为用户添加此权限才能登录控制台并浏览 S3。

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "Stmt1449507915000",
            "Effect": "Allow",
            "Action": [
                "s3:*"
            ],
            "Resource": [
                "arn:aws:s3:::fouraxis"
            ]
        },
        {
            "Sid": "ListAllBuckets",
            "Action": "s3:ListAllMyBuckets",
            "Effect": "Allow",
            "Resource": "*"
        }
    ]
}

【讨论】:

  • 这行得通,但这会在 IAM 控制台中显示所有管理员的存储桶。如果管理员只想显示一个被授予权限的存储桶(在这个线程的情况下是fouraxis)怎么办?
  • 我不相信 s3:ListAllMyBuckets 操作可以在单个存储桶级别进行控制,它始终会枚举帐户中的所有存储桶。您可以通过 ListBucket 和 GetObject 权限控制读取存储桶内容的访问权限。
猜你喜欢
  • 2023-03-29
  • 2023-04-05
  • 2022-01-10
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2020-06-24
  • 2021-06-22
  • 2013-08-05
相关资源
最近更新 更多