【发布时间】:2019-06-23 15:17:33
【问题描述】:
所以我只阅读了一半的互联网,我认为我对所有可能的事情都有很好的把握。我的用例仍然有一个问题。
我的要求:我有在 Cognito 中管理的用户,这些用户位于当前仅在我的应用程序中管理的组中。我想仅向该组的成员提供对 S3 存储桶的访问权限。
据我了解,我可以做的是在 Cognito 中管理这些组,向该组添加一个 IAM 角色,然后有一个设置权限的存储桶策略。
根据this documentation,我可以使用${cognito-identity.amazonaws.com:sub} 确保给定用户只能访问S3 中的这个“子文件夹”。文档很少,但除了sub 之外,显然只有aud 和amr 在我的情况下都没有帮助。
Web 上有很多关于细粒度权限的内容,但没有关于组级别权限的内容。显然,群组是一个较新的 Cognito 功能,但只能用于分配 IAM 角色,而不能用于生态系统中的其他功能?
【问题讨论】:
-
鉴于每个池只能有 25 个组,这个想法似乎也行不通。有没有办法为 IAM 身份验证目的对用户进行分组?
-
这个blog post 可能适合您的用例。
-
@lightyagami 并非如此,他们的细粒度访问控制概念是您有两个组,而不是由于业务需求而无限量。
-
过去 2 年有什么变化吗?是否可以在 S3 访问策略中管理 Cognito 组?
-
@ruhungry 真有趣,你在 20 分钟前问了这个问题......这正是我一直在研究这个问题的时间......到目前为止没有任何进展:(
标签: amazon-web-services amazon-s3 amazon-cognito amazon-iam