【发布时间】:2014-05-05 06:37:05
【问题描述】:
我有以下政策:
{
"Version": "2008-10-17",
"Id": "PolicyForCloudFrontPrivateContent",
"Statement": [
{
"Sid": "Stmt1395852960432",
"Action": "s3:*",
"Effect": "Deny",
"Resource": "arn:aws:s3:::my-bucket/*",
"Principal": {
"AWS": [
"*"
]
}
},
{
"Sid": "1",
"Effect": "Allow",
"Principal": {
"AWS": "arn:aws:iam::cloudfront:user/CloudFront Origin Access Identity E1IYJC432545JN"
},
"Action": "s3:GetObject",
"Resource": "arn:aws:s3:::my-bucket/*"
}
]
}
但是,这会拒绝所有请求者的请求,包括 Cloudfront。这样做的正确方法是什么?
问题是对象是由具有公共读取的客户端创建的。我目前无法立即控制客户端来更改此设置。所以我想要的是有一个覆盖单个对象 ACL 的策略。所以这里的默认拒绝是行不通的。
【问题讨论】:
标签: amazon-s3 amazon-cloudfront