【发布时间】:2015-08-03 17:32:20
【问题描述】:
我正在尝试为用户编写一个权限,使其能够访问一个特定存储桶中的对象。
我目前有:
{
"Version": "2012-10-17",
"Statement":[{
"Effect": "Allow",
"Action": "s3:GetObject",
"Resource": ["arn:aws:s3:::test",
"arn:aws:s3:::test/*"]
}
]
}
但用户仍然可以访问我的所有其他存储桶。请注意,我的其他存储桶没有政策……我认为这无关紧要。我只希望允许该用户的 IAM 进入该特定存储桶。
【问题讨论】:
-
您的其他存储桶有哪些权限(在 S3 控制台中的存储桶属性下)?默认情况下,存储桶对所有者的访问权限是有限的,因此除非您已打开权限,否则其他用户应该有权访问。
-
我的所有其他存储桶都只有权限授予者列表中的所有者。但我认为,因为我对那个 IAM 用户说“您只能访问这个存储桶”,他将无法访问其他存储桶......
-
存储桶是否也需要策略?我认为既然我声明我的 IAM 用户只能访问存储桶,那么即使这些其他存储桶没有存储桶策略,它仍然无法访问其他存储桶......
-
是的,没错,他应该只能访问您在附加到该用户的 IAM 策略中指定的存储桶。在 IAM 控制台中,单击该用户,然后单击权限选项卡。您只看到您提到的政策吗?您在那里看到任何其他组或用户政策吗?
-
不,存储桶不需要策略。
标签: amazon-web-services amazon-s3 amazon-iam