【发布时间】:2021-02-08 17:06:44
【问题描述】:
我们的组织正计划使用 Rekognition、Textract 等 AWS 托管服务。因为这些服务使用 S3 存储桶进行人脸比较和分析文档。问题是最终用户不应该能够访问我们组织之外的存储桶,有什么方法可以限制我组织中仅 S3 存储桶的访问?存储桶可以由用户动态创建,因此访问控制应覆盖账户中的所有存储桶。 我们还将 VPC 端点用于这些服务。
【问题讨论】:
-
" 用户可以动态创建存储桶," - 每个账户只能有 100 个存储桶。如果你真的想给每个用户一个桶,那么它不是一个好的设计。您能否说明您正在尝试做什么以及您当前的设置?
-
准确地说,我们正在寻找一种访问控制,当用户尝试使用任何 AWS 托管服务时,它应该仅限于我们组织中的存储桶。可以说,用户尝试运行 rekognition comparefaces api 调用,他们可以在其中传入存储桶和对象名称。我们希望将调用仅限于我们组织中的存储桶,如果他们尝试使用组织之外的任何其他个人存储桶,则应该拒绝访问。截至目前,我们的帐户中有 130 多个存储桶。
标签: amazon-web-services amazon-s3 amazon-iam amazon-rekognition amazon-textract