【发布时间】:2021-02-22 18:46:46
【问题描述】:
我很想知道使用以下存储桶策略创建 S3 存储桶的功能差异是什么:
{
"Version": "2012-10-17",
"Statement": [
{
"Sid": "Access-to-specific-VPC-only",
"Principal": "*",
"Action": "s3:*",
"Effect": "Deny",
"Resource": ["arn:aws:s3:::example-bucket",
"arn:aws:s3:::example-bucket/*"],
"Condition": {
"StringNotEquals": {
"aws:sourceVpc": "vpc-111bbb22"
}
}
}
]
}
相对于创建 VPC 端点,例如:
{
"Name": "example-vpc-ap",
"Bucket": "example-bucket",
"NetworkOrigin": "VPC",
"VpcConfiguration": {
"VpcId": "vpc-111bbb22"
},
"CreationDate": "2019-11-27T00:00:00Z"
}
它们在功能上是否相同?是被贬低还是最佳实践?参考后不清楚答案是什么:
- https://docs.aws.amazon.com/AmazonS3/latest/dev/creating-access-points.html#access-points-vpc
- VPC access policy for S3 buckets
- S3 VPC end point Bucket policy
谢谢
【问题讨论】:
-
它们没有任何关系。当私有实例与 S3 交互(通过绕过 NAT 网关)时,VPC 端点只是降低了带宽成本。它对身份验证或授权没有影响。
标签: amazon-web-services amazon-s3 amazon-cloudformation amazon-vpc