【问题标题】:AWS S3's getSignedUrl for put object returns 403AWS S3 的 put 对象的 getSignedUrl 返回 403
【发布时间】:2020-02-24 07:55:19
【问题描述】:

我正在尝试获取 预签名 URL 以将文件上传到 S3 存储桶。这是我的工作流程:

1.调用 Lambda -> 2.获取预签名 URL -> 3.用文件点击 URL (PUT)

1.调用 Lambda

我确保 AWS 密钥具有正确的权限。实际上,它具有完全访问权限。以下是源代码:

AWS.config.update({
  accessKeyId: '*****************',
  secretAccessKey: '*****************',
  region: 'us-east-1',
  signatureVersion: 'v4'
});

let requestObject = JSON.parse(event["body"]);
let fileName = requestObject.fileName;
let fileType = requestObject.fileType;
const myBucket = 'jobobo-resumes';

s3.getSignedUrl('putObject', {
"Bucket": myBucket,
"Key": fileName,
"ContentType": fileType
}, function (err, url) {

  if (err) {    
  mainCallback(null, err);
  } else {    
  mainCallback(null, url);    
  }

}

所以,我从请求中获取文件名、文件类型(MIME)并使用它来创建签名。

2。获取预签名网址 当我点击 Lambda 时,我得到了预签名的 URL。现在,我将使用此 URL 将文件上传到 S3。

3.用文件点击 URL (PUT)

现在,我使用 HTTP 方法点击 URL 并添加文件(二进制),请参阅我的 Postman 请求:

您可以看到我使用 PUT HTTP 方法点击了请求。我收到 403 错误。这是请求中的标头,您可以看到内容类型为image/jpeg

当我尝试 POST 方法时,我发现签名无效。我猜那是因为签名是为 PUT 方法签名的。

这是 S3 存储桶的设置:

由于访问被拒绝,我完全打开了存储桶,我的意思是Block Public access: off

设置有什么问题?也许是S3?

【问题讨论】:

    标签: amazon-web-services amazon-s3 aws-lambda cloud


    【解决方案1】:

    您在变量 s3 中有一个服务对象,但您没有在代码中显示该对象的构造位置...但它似乎是 在您调用 @987654323 之前 @ 不会追溯重新配置您的 s3 对象。这些操作的顺序就是问题所在。

    您对全局 AWS.config 对象所做的更新不适用于之前创建的服务对象。

    https://docs.aws.amazon.com/sdk-for-javascript/v2/developer-guide/global-config-object.html

    如果您仔细观察生成的 URL,您可以看到 Lambda 执行角色凭证实际上正在被使用,这就是拒绝访问的原因。

    赠品是 URL 中的 AWSAccessKeyId 不是您的,它是一个以 ASIA 开头的会话密钥,而不是像普通访问密钥 ID 那样的 AKIA。此外,还有一个会话令牌x-amz-security-token,它不会出现在使用静态凭据生成的 URL 中。此外,此 URL 是 Signature V2,因此当您更正凭证配置问题时,签名 URL 的格式将发生显着变化。签名 V4 URL 具有 X-Amz-Credential 而不是 AWSAccessKeyId

    【讨论】:

    • 太棒了。我永远不会发现这个。你在?
    猜你喜欢
    • 2019-04-29
    • 2021-06-17
    • 2019-03-30
    • 2016-09-03
    • 2018-12-03
    • 2021-08-09
    • 2015-05-16
    • 2023-02-24
    • 2016-01-11
    相关资源
    最近更新 更多