【问题标题】:S3 bucket encryption restriction in IAM policyIAM 策略中的 S3 存储桶加密限制
【发布时间】:2018-10-20 05:34:44
【问题描述】:

我正在尝试对未加密的存储桶创建使用以下强制拒绝。除以下策略外,拥有该策略的用户还拥有完整的 S3 和 KMS。

我收到这个红色警告:

This policy does not grant any permissions. To grant access, policies must have an action that has an applicable resource or condition.

此外,我被拒绝创建加密或未加密的 S3 存储桶。

{
"Version": "2012-10-17",
"Statement": [
    {
        "Effect": "Deny",
        "Action": "s3:CreateBucket",
        "Resource": "arn:aws:s3:::*",
        "Condition": {
            "StringNotEquals": {
                "s3:x-amz-server-side-encryption": [
                    "AES256",
                    "aws:kms"
                ]
            }
        }
    }
]
}

这样做的原因是,一旦桶被加密,就不用担心对象加密了。

默认加密 – 您可以强制存储桶中的所有对象必须 以加密形式存储,无需构建存储桶 拒绝未加密对象的策略。 参考:https://aws.amazon.com/blogs/aws/new-amazon-s3-encryption-security-features/

【问题讨论】:

  • 它“有效”,但它真的有预期的效果吗?如果您有不可用的 aws-cli 命令,则表明您需要更新版本的 cli。
  • 更新:我无法创建存储桶。访问被拒绝。
  • @Michael-sqlbot 更新 cli 有帮助。

标签: amazon-web-services encryption amazon-s3


【解决方案1】:

条件键无效。

s3:CreateBucket 操作在编写策略时只能有某些条件,s3:x-amz-server-side-encryption 不是其中之一。

参考:https://docs.aws.amazon.com/AmazonS3/latest/dev/amazon-s3-policy-keys.html#bucket-keys-in-amazon-s3-policies

【讨论】:

    猜你喜欢
    • 2019-02-26
    • 2019-11-09
    • 2012-11-23
    • 1970-01-01
    • 2021-08-13
    • 2023-03-29
    • 2016-12-23
    • 1970-01-01
    • 2012-04-05
    相关资源
    最近更新 更多