S3 Glacier对象恢复权限错误:IAM策略配置咨询
正确的IAM策略配置方案
一、核心权限补充说明
- 执行
s3api restore-object命令必须添加s3:RestoreObject权限,这是当前缺失的关键权限 - 保留已有的
s3:SetObjectAcl、s3:GetObject、s3:ListBucket、s3:GetBucketAcl权限,这些在后续查看恢复状态、访问恢复后的对象等操作中依然需要
二、清单存储桶的额外权限
由于操作桶的清单存储在另一个桶中,需添加对该清单桶的读取权限:
s3:ListBucket:允许列出清单桶内的文件,方便定位目标清单s3:GetObject:允许读取清单文件内容
三、完整IAM策略示例
{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "s3:SetObjectAcl", "s3:GetObject", "s3:ListBucket", "s3:GetBucketAcl", "s3:RestoreObject" ], "Resource": [ "arn:aws:s3:::TARGET_BUCKET", "arn:aws:s3:::TARGET_BUCKET/*" ] }, { "Effect": "Allow", "Action": [ "s3:ListBucket", "s3:GetObject" ], "Resource": [ "arn:aws:s3:::INVENTORY_BUCKET", "arn:aws:s3:::INVENTORY_BUCKET/*" ] } ] }
注意事项
- 将
TARGET_BUCKET替换为需要恢复对象的S3桶名称 - 将
INVENTORY_BUCKET替换为存储清单的S3桶名称 - 如果目标桶开启了版本化,建议额外添加
s3:GetObjectVersion权限到目标桶的权限列表中,避免版本相关的权限问题
内容的提问来源于stack exchange,提问作者Tina
相关产品推荐
相关产品推荐

