【问题标题】:Can I use the Cognito User Pool Group in S3 Bucket policies?我可以在 S3 存储桶策略中使用 Cognito 用户池组吗?
【发布时间】:2019-06-23 15:17:33
【问题描述】:

所以我只阅读了一半的互联网,我认为我对所有可能的事情都有很好的把握。我的用例仍然有一个问题。

我的要求:我有在 Cognito 中管理的用户,这些用户位于当前仅在我的应用程序中管理的组中。我想仅向该组的成员提供对 S3 存储桶的访问权限。

据我了解,我可以做的是在 Cognito 中管理这些组,向该组添加一个 IAM 角色,然后有一个设置权限的存储桶策略。

根据this documentation,我可以使用${cognito-identity.amazonaws.com:sub} 确保给定用户只能访问S3 中的这个“子文件夹”。文档很少,但除了sub 之外,显然只有audamr 在我的情况下都没有帮助。

Web 上有很多关于细粒度权限的内容,但没有关于组级别权限的内容。显然,群组是一个较新的 Cognito 功能,但只能用于分配 IAM 角色,而不能用于生态系统中的其他功能?

【问题讨论】:

  • 鉴于每个池只能有 25 个组,这个想法似乎也行不通。有没有办法为 IAM 身份验证目的对用户进行分组?
  • 这个blog post 可能适合您的用例。
  • @lightyagami 并非如此,他们的细粒度访问控制概念是您有两个组,而不是由于业务需求而无限量。
  • 过去 2 年有什么变化吗?是否可以在 S3 访问策略中管理 Cognito 组?
  • @ruhungry 真有趣,你在 20 分钟前问了这个问题......这正是我一直在研究这个问题的时间......到目前为止没有任何进展:(

标签: amazon-web-services amazon-s3 amazon-cognito amazon-iam


【解决方案1】:

显然没有真正的解决方案。我们现在使用混合方法,使用 Cognito 方式允许每个用户写入权限和每个(自定义)组预签名 S3 链接以允许读取访问。这样我们必须管理应用程序中的读取访问权限,但这至少比手动操作要容易。

【讨论】:

  • 我想知道你是否还在这样处理它。 2年过去了,我们仍然没有解决方案? :(
  • 抱歉,不再参与那个项​​目了,所以我不能告诉你是否已经改变了。
猜你喜欢
  • 2018-07-12
  • 1970-01-01
  • 2020-12-18
  • 2023-03-31
  • 2021-03-29
  • 2015-10-06
  • 2017-03-25
  • 2023-03-29
  • 1970-01-01
相关资源
最近更新 更多