You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

AWS权限策略是否会阻止所有未明确指定的操作?附S3策略实例的技术问询

AWS权限策略的默认拒绝规则及实例分析

没错,AWS的IAM权限模型核心遵循**默认拒绝(Deny by Default)**原则——所有未被策略明确允许的操作,都会被自动阻止,除非有其他生效的权限策略明确授权了该操作。

针对你给出的具体策略,我们来拆解分析:

首先看你提供的权限策略代码:

{
  "Version": "2012-10-17",
  "Id": "ExamplePolicy01",
  "Statement": [
    {
      "Sid": "ExampleStatement01",
      "Effect": "Allow",
      "Principal": {
        "AWS": "arn:aws:iam::123456789012:user/Dave"
      },
      "Action": [
        "s3:GetObject",
        "s3:GetBucketLocation",
        "s3:ListBucket"
      ],
      "Resource": [
        "arn:aws:s3:::awsexamplebucket1/*",
        "arn:aws:s3:::awsexamplebucket1"
      ]
    }
  ]
}

这个策略仅明确授权IAM用户Dave对awsexamplebucket1存储桶执行以下3项操作:

  • s3:GetObject:获取存储桶内的对象
  • s3:GetBucketLocation:查询存储桶的地域信息
  • s3:ListBucket:列出存储桶内的对象

对于你提到的创建对象(对应S3的s3:PutObject操作),因为它没有出现在策略的Action允许列表中,同时如果没有其他附加给Dave的权限策略来允许这个操作,那么这个创建对象的请求会被AWS自动拒绝——Dave无法在该存储桶中上传或新建对象。

额外补充一点:这种默认拒绝和显式添加Effect: Deny的语句效果类似,但逻辑不同:

  • 默认拒绝是"没有被授权所以不能做"
  • 显式Deny是"明确被禁止做",且显式Deny的优先级高于允许语句(如果有冲突的话)

内容的提问来源于stack exchange,提问作者DeokYoung

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.30 21:52:49