【发布时间】:2014-06-23 08:39:31
【问题描述】:
我想将 boto 程序限制为能够列出密钥并仅从 S3 存储桶中的特定文件夹(前缀)获取密钥。
我有一个具有以下访问策略的 IAM 角色(当然是实名)。这是 IAM 文档中关于如何允许用户访问“主目录”的示例策略的变体:
{
"Version": "2012-10-17",
"Statement": [
{
"Action": ["s3:Get*", "s3:List*"],
"Effect": "Allow",
"Resource": ["arn:aws:s3:::my-bucket"],
"Condition":{"StringLike":{"s3:prefix":["my-prefix/*"]}}
},
{
"Action":["s3:Get*", "s3:List*"],
"Effect":"Allow",
"Resource": ["arn:aws:s3:::my-bucket/my-prefix/*"]
}
]
}
在 boto 中,我连接到 S3 并获取临时凭据。然后我运行这个:
bucket = s3_connection.get_bucket('my-bucket')
all_keys = bucket.get_all_keys()
for key in all_keys:
print key
get_bucket 调用失败。到目前为止,我可以让它工作的唯一方法是删除 s3:Prefix 条件(基本上,删除策略中的第一条语句)。但这随后允许脚本列出整个存储桶中的键,而不仅仅是具有特定前缀的键。我是否使用了错误的方法来获取密钥?所有 S3 访问似乎都以 get_bucket 开头。
我可以使用 AWS CLI 完成这项工作,如下所示:
aws sts assume-role --role-arn arn:aws:iam::123456789012:role/my-role --role-session-name "role1" --profile other-account-admin-user > temp-creds.txt
# ... copy temp-creds into credentials file using profile name "temp-creds", then ...
# works
aws s3api list-objects --bucket my-bucket --prefix my-prefix/ --profile temp-creds
# fails, as expected
aws s3api list-objects --bucket my-bucket --profile temp-creds
这让我认为在 boto 中有一种方法可以做到这一点,但我就是想不通。 (当然,我的测试中可能存在缺陷,这种情况相当多,哈哈。)
【问题讨论】: