AWS S3配置READ权限仍403拒绝:跨账户访问问题问询
可能的原因
- 存储桶策略拒绝访问:S3权限判定遵循「拒绝优先」原则,若存储桶策略中存在针对Account2角色的
Deny语句,会直接覆盖ACL和IAM角色的允许权限,导致无法访问。 - KMS加密权限缺失:如果对象采用SSE-KMS加密,即使拥有S3的
READ权限,Account2角色还需具备对应KMS密钥的kms:Decrypt权限。需检查对象加密方式及KMS密钥的权限策略。 - VPC端点策略限制:若EC2通过VPC端点访问S3,VPC端点的策略可能限制了Account2角色对该存储桶/对象的访问,需验证端点策略配置。
- IAM权限边界约束:Account2的角色若设置了IAM权限边界,边界策略可能限制了对该S3资源的访问,即使角色自身有
s3:*权限,实际操作也会被边界限制。 - 角色信任策略异常:EC2扮演Account2角色的信任策略可能存在问题,比如未允许
ec2.amazonaws.com服务主体扮演该角色,或设置了严格的条件(如特定实例ID、IP范围),导致EC2无法获取有效凭证。 - 对象版本控制影响:若存储桶启用了版本控制,当前访问的可能不是配置了ACL的对象版本,需确认目标版本的ACL是否正确配置。
- AWS组织SCP限制:若账户属于同一AWS组织,组织级别的服务控制策略(SCP)可能拒绝了Account2对S3的访问,或限制了特定存储桶的操作权限。
内容的提问来源于stack exchange,提问作者VanillaDonuts
相关产品推荐
相关产品推荐

