You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS S3配置READ权限仍403拒绝:跨账户访问问题问询

可能的原因
  • 存储桶策略拒绝访问:S3权限判定遵循「拒绝优先」原则,若存储桶策略中存在针对Account2角色的Deny语句,会直接覆盖ACL和IAM角色的允许权限,导致无法访问。
  • KMS加密权限缺失:如果对象采用SSE-KMS加密,即使拥有S3的READ权限,Account2角色还需具备对应KMS密钥的kms:Decrypt权限。需检查对象加密方式及KMS密钥的权限策略。
  • VPC端点策略限制:若EC2通过VPC端点访问S3,VPC端点的策略可能限制了Account2角色对该存储桶/对象的访问,需验证端点策略配置。
  • IAM权限边界约束:Account2的角色若设置了IAM权限边界,边界策略可能限制了对该S3资源的访问,即使角色自身有s3:*权限,实际操作也会被边界限制。
  • 角色信任策略异常:EC2扮演Account2角色的信任策略可能存在问题,比如未允许ec2.amazonaws.com服务主体扮演该角色,或设置了严格的条件(如特定实例ID、IP范围),导致EC2无法获取有效凭证。
  • 对象版本控制影响:若存储桶启用了版本控制,当前访问的可能不是配置了ACL的对象版本,需确认目标版本的ACL是否正确配置。
  • AWS组织SCP限制:若账户属于同一AWS组织,组织级别的服务控制策略(SCP)可能拒绝了Account2对S3的访问,或限制了特定存储桶的操作权限。

内容的提问来源于stack exchange,提问作者VanillaDonuts

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.11 08:13:14