You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

配置S3 Express目录桶与CloudFront时策略动作无效问题求助

解决S3 Express目录桶桶策略动作错误及在线访问方案

一、修复桶策略的"Policy has invalid action"错误

1. 修正策略格式与权限条件

S3 Express目录桶的桶策略需注意格式兼容性与权限条件的完整性,尝试使用以下修正后的策略:

{
    "Version": "2012-10-17",
    "Statement": [
        {
            "Sid": "AllowCloudFrontOACAccess",
            "Effect": "Allow",
            "Principal": {
                "Service": "cloudfront.amazonaws.com"
            },
            "Action": "s3:GetObject",
            "Resource": "arn:aws:s3express:eu-north-1:851725228246:bucket/gscript--eun1-az1--x-s3/*",
            "Condition": {
                "StringEquals": {
                    "AWS:SourceArn": "arn:aws:cloudfront::851725228246:distribution/ED3ORK2PVOR4C",
                    "AWS:SourceAccount": "851725228246"
                }
            }
        }
    ]
}

关键调整:

  • 将Statement改为数组格式(AWS部分场景对数组兼容性更好)
  • 添加AWS:SourceAccount条件,增强权限的安全性与合规性

2. 匹配CloudFront源配置

确保CloudFront使用**Origin Access Control (OAC)**而非传统的Origin Access Identity (OAI):

  • 创建OAC时选择"S3"源类型,勾选"签名请求"选项
  • 将CloudFront源指向S3 Express目录桶的完整域名

二、S3 Express目录桶在线访问替代方案

如果桶策略配置仍遇阻,可尝试以下方案:

  • 使用S3访问点:为目录桶创建访问点,将CloudFront源指向访问点,通过访问点的桶策略控制权限,绕开目录桶直接配置的限制
  • 同步至标准S3桶:将目录桶对象同步到S3 Standard等通用存储类桶,通过CloudFront访问标准桶,利用成熟的桶策略配置逻辑
  • VPC端点+CloudFront私有源:配置S3 Express目录桶的VPC端点,将CloudFront设为私有源,通过VPC访问目录桶,保留低延迟特性的同时实现对外访问
  • 启用静态网站托管:开启目录桶的静态网站托管功能,直接通过桶域名访问对象(无CDN加速与CloudFront安全特性)

内容的提问来源于stack exchange,提问作者antoine_brly

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.22 19:42:29