【发布时间】:2018-08-26 16:31:36
【问题描述】:
我知道我可以通过在存储桶策略中使用“aws:SourceIp”来限制通过 http 对我的 s3 资源的读取访问。但由于我为几个客户提供服务,我最终会得到一个 IP 地址列表。由于无法在存储桶策略 json 中添加 cmets,因此我觉得这是未记录的,并且当客户更改时很难为其他人维护。 有没有更优雅和自我解释的方式来维护这个? 我的第一个想法是创建一个带有客户端的 DNS 区域并使用策略中的名称。这样的做法是可行的还是最佳做法?
【问题讨论】:
-
考虑使用 CloudFormation 创建和应用 S3 存储桶策略。用 YAML 编写模板,这样您就可以添加 cmets,然后在需要更改客户端 IP 时简单地更新模板,然后运行 CloudFormation 更新。然后您可以对政策进行修订控制。
标签: amazon-web-services amazon-s3 policy bucket