【发布时间】:2021-01-26 13:12:06
【问题描述】:
我试图了解条件 "home/${aws:userid}/*" 的必要性。这个条件其实感觉在 "arn:aws:s3:::bucket-name/home/${aws:userid}/*" .中已经满足了
当我们在第三条语句中为该用户允许所有 s3 操作时。那么为什么我们需要专门为该用户允许 s3:listbuckets 呢?
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Allow",
"Action": [
"s3:ListAllMyBuckets",
"s3:GetBucketLocation"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": "s3:ListBucket",
"Resource": "arn:aws:s3:::bucket-name",
"Condition": {
"StringLike": {
"s3:prefix": [
"",
"home/",
"home/${aws:userid}/*"
]
}
}
},
{
"Effect": "Allow",
"Action": "s3:*",
"Resource": [
"arn:aws:s3:::bucket-name/home/${aws:userid}",
"arn:aws:s3:::bucket-name/home/${aws:userid}/*"
]
}
]
}
【问题讨论】:
标签: amazon-web-services permissions policy