【问题标题】:In S3, is there a way to deny bucket owner accessing object?在 S3 中,有没有办法拒绝存储桶所有者访问对象?
【发布时间】:2018-03-08 16:09:56
【问题描述】:

首先,这两个 ACL 选项有什么区别:private/bucket-owner-full-control?从文档中,一个是“所有者”的 FULL_CONTROL,另一个是“对象所有者和存储桶所有者”的 FULL_CONTROL。然后我认为“私有”仅适用于对象所有者,甚至不适用于存储桶所有者,因此存储桶所有者无法访问该对象。这不是真的……

其次,有没有办法完全停止从 S3 控制台浏览数据? 谢谢。

【问题讨论】:

  • “这不是真的...” 是的。 请记住,“所有者”是指 AWS 账户(不是特定 IAM 用户)创建了 [ 存储桶 | object ],请描述您认为这不正确的场景。
  • 我是用超级权限的root帐号浏览的……我想这可以解释。对于创建存储桶但不是根帐户的帐户,这两个标准 ACL 之间存在差异。谢谢。
  • 帐户!= 用户。没有“root 帐户”。根 user 和所有 IAM users 都是同一个 AWS account 的一部分。创建存储桶的“谁”是指创建用户所属的 AWS 账户,而不是该账户中的个人用户。对象也是如此。每个的所有者都是整个 AWS 账户——而不是单个用户。
  • 谢谢你迈克尔!

标签: amazon-web-services amazon-s3


【解决方案1】:

对象是桶中的一个项目。

访问策略允许比 ACL 更多的权限,您使用 ACL 主要授予基本的读/写权限,类似于文件系统权限。

对于完全控制,标准 ACL 是 bucket-owner-full-control:

对象所有者和存储桶所有者都获得了对对象的 FULL_CONTROL。如果您在创建存储桶时指定此标准 ACL,Amazon S3 会忽略它。

私有罐头 ACL 适用于 Bucket 和对象:

所有者获得 FULL_CONTROL。其他人没有访问权限(默认)。

要回答第二个问题,停止从控制台浏览数据的唯一方法是作为没有 s3 权限的 IAM 用户登录,如果您以 root 用户身份登录(不推荐)您将在控制台中看到所有 AWS 资源。

希望对您有所帮助并供参考read this

【讨论】:

    猜你喜欢
    • 2020-02-18
    • 2019-04-21
    • 1970-01-01
    • 2021-02-21
    • 2017-07-04
    • 2019-02-03
    • 1970-01-01
    • 1970-01-01
    • 2020-05-05
    相关资源
    最近更新 更多