【问题标题】:Access control for AWS Managed servicesAWS 托管服务的访问控制
【发布时间】:2021-02-08 17:06:44
【问题描述】:

我们的组织正计划使用 Rekognition、Textract 等 AWS 托管服务。因为这些服务使用 S3 存储桶进行人脸比较和分析文档。问题是最终用户不应该能够访问我们组织之外的存储桶,有什么方法可以限制我组织中仅 S3 存储桶的访问?存储桶可以由用户动态创建,因此访问控制应覆盖账户中的所有存储桶。 我们还将 VPC 端点用于这些服务。

【问题讨论】:

  • " 用户可以动态创建存储桶," - 每个账户只能有 100 个存储桶。如果你真的想给每个用户一个桶,那么它不是一个好的设计。您能否说明您正在尝试做什么以及您当前的设置?
  • 准确地说,我们正在寻找一种访问控制,当用户尝试使用任何 AWS 托管服务时,它应该仅限于我们组织中的存储桶。可以说,用户尝试运行 rekognition comparefaces api 调用,他们可以在其中传入存储桶和对象名称。我们希望将调用仅限于我们组织中的存储桶,如果他们尝试使用组织之外的任何其他个人存储桶,则应该拒绝访问。截至目前,我们的帐户中有 130 多个存储桶。

标签: amazon-web-services amazon-s3 amazon-iam amazon-rekognition amazon-textract


【解决方案1】:

无法配置 Rekognition,使其只能使用特定 AWS 账户中的存储桶。

默认情况下,Amazon S3 中的对象是私有的。您组织中的 IAM 用户只能访问已通过其 IAM 用户的策略或存储桶本身的存储桶策略授予他们访问权限的存储桶。

如果用户在调用 Amazon Rekognition 时引用了 S3 对象,则用户必须有权通过 IAM 策略或存储桶策略访问存储桶。如果他们可以访问该对象,那么他们可以将该对象与 Rekognition 一起使用。

换句话说,如果他们对对象具有一般访问权限(例如,下载对象),那么他们可以将 Rekognition 与它一起使用。

【讨论】:

    猜你喜欢
    • 2022-08-22
    • 1970-01-01
    • 2018-09-11
    • 1970-01-01
    • 2011-08-17
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2019-02-26
    相关资源
    最近更新 更多