【发布时间】:2012-02-22 19:55:58
【问题描述】:
我正在尝试为 IAM 用户/密钥找出一个基本权限集,使其只能访问 S3 中的单个存储桶 - 仅对单个存储桶进行读/写访问。
完成这项工作所需的最低权限是多少?我在 S3 的 IAM 策略生成器中选择了所有选项,在存储桶上启用了除 CreateBucket 和 DeleteBucket 之外的所有权限。我还创建了一组特定于该用户的密钥。
当我尝试使用这些凭据访问存储桶时,我在列出存储桶时遇到问题,即使 ListAllMyBuckets 属性已启用。
任何人都有这样设置基本存储桶配置的经验吗?好像会很常见……
【问题讨论】:
-
当 IAM 用户只应该访问 S3 中的单个存储桶时,为什么要首先列出存储桶?
-
如果您不记录用户有权访问的存储桶名称,那么 ListAllMyBuckets 是可以的 - 然后代码可以确定用户实际可以进入哪些存储桶。这取决于您希望存储桶名称的“私密性”。但是由于存储桶名称基本上在公共域中(您可以 ping 亚马逊以了解是否正在使用任何存储桶名称),只有“随机字符串”存储桶名称接近私有,即使这是稍纵即逝的,因为存储桶名称去生成每个 URL,等等。
-
Steffen,我不 想要 ListAllBuckets 的帐户,但它不能使用我想要的权限,所以我正在逐步启用更多权限以查看是否有一些权限更高级别的拒绝访问正在进行中......
标签: ruby-on-rails permissions amazon-s3 amazon-web-services