【发布时间】:2018-10-20 05:34:44
【问题描述】:
我正在尝试对未加密的存储桶创建使用以下强制拒绝。除以下策略外,拥有该策略的用户还拥有完整的 S3 和 KMS。
我收到这个红色警告:
This policy does not grant any permissions. To grant access, policies must have an action that has an applicable resource or condition.
此外,我被拒绝创建加密或未加密的 S3 存储桶。
{
"Version": "2012-10-17",
"Statement": [
{
"Effect": "Deny",
"Action": "s3:CreateBucket",
"Resource": "arn:aws:s3:::*",
"Condition": {
"StringNotEquals": {
"s3:x-amz-server-side-encryption": [
"AES256",
"aws:kms"
]
}
}
}
]
}
这样做的原因是,一旦桶被加密,就不用担心对象加密了。
默认加密 – 您可以强制存储桶中的所有对象必须 以加密形式存储,无需构建存储桶 拒绝未加密对象的策略。 参考:https://aws.amazon.com/blogs/aws/new-amazon-s3-encryption-security-features/
【问题讨论】:
-
它“有效”,但它真的有预期的效果吗?如果您有不可用的 aws-cli 命令,则表明您需要更新版本的 cli。
-
更新:我无法创建存储桶。访问被拒绝。
-
@Michael-sqlbot 更新 cli 有帮助。
标签: amazon-web-services encryption amazon-s3